Le secteur vient de publier un avertissement de sécurité. Voici votre boîte à outils. 

Aujourd'hui, OpenAI, Anthropic, Microsoft et plus de 100 autres organisations ont lancé un appel public à l'action collective en matière de cyberdéfense, avertissant que l'IA réduit l'écart entre la découverte d'une vulnérabilité et son exploitation, à une échelle et à une vitesse pour lesquelles la plupart des systèmes de défense n'ont jamais été conçus.

Digital.aiLe PDG de [Nom de l'entreprise], Derek Holt, répond à cet appel. Ci-dessous : sa réponse, ainsi que les outils pour la mettre en œuvre.

Lettre ouverte de notre PDG 

« La demande doit faire partie de la défense. »
Lisez la réponse complète de Derek Holt à l'appel à l'action collective du secteur, y compris des détails sur la façon de protéger vos applications même lorsque les failles zero-day dépassent votre capacité de remédiation. efforts...

En réponse à l’appel à une action collective en matière de cyberdéfense : toutes les applications doivent être intégrées à la défense. 

Lettre ouverte de Derek Holt, PDG de Digital.ai 

Hier, OpenAI, Anthropic, Microsoft et plus de 100 organisations ont lancé un appel urgent à une action collective en matière de cyberdéfense (lienLe message principal est clair : la fenêtre de préparation est courte – et se referme – car l’IA permet des attaques d’une rapidité, d’une ampleur et d’une sophistication sans précédent.

Cette lettre exhorte les entreprises de cybersécurité et leurs partenaires technologiques à tester en permanence leurs défenses face aux capacités émergentes de l'IA, à renforcer les outils existants grâce à l'IA, à collaborer pour combler les lacunes critiques et à rendre la protection avancée accessible aux organisations disposant de ressources de sécurité limitées. Relever ce défi exigera une action coordonnée de l'ensemble de l'écosystème de sécurité : identité, infrastructure, réseaux, environnements cloud et applications fonctionnant au-delà du périmètre traditionnel.

Digital.ai Le rôle de la couche applicative est crucial. Cet appel renforce une conviction qui guide nos produits de sécurité depuis plus de vingt ans : lorsqu’un logiciel sensible fonctionne dans un environnement hors du contrôle de l’organisation, cet environnement doit être considéré comme hostile. Une application mobile, web ou de bureau ne contient peut-être pas les données les plus précieuses d’une entreprise, mais elle en fournit le schéma – et de plus en plus les voies d’accès – pour y parvenir. Ses flux d’authentification, ses API, ses secrets, ses bibliothèques tierces, ses SDK et ses connexions aux systèmes critiques peuvent exposer des vulnérabilités et révéler aux attaquants, humains ou machines, le fonctionnement de l’entreprise et l’emplacement de ses données les plus précieuses.

D'après le rapport 2026 de Verizon sur les enquêtes relatives aux violations de données, l'exploitation des vulnérabilités grâce à l'IA a, pour la première fois en 19 ans d'existence du rapport, supplanté le vol d'identifiants comme principal vecteur d'accès initial. Trente et un pour cent des violations commencent désormais par l'exploitation d'une faille logicielle, dépassant ainsi le vol d'identifiants et le phishing, qui occupaient depuis longtemps la première place.

L'IA est en train de transformer fondamentalement l'économie et l'ampleur des attaques.

Auparavant, la rétro-ingénierie d'une application exigeait une expertise pointue, des outils sophistiqués et un temps considérable. Désormais, l'IA et les agents peuvent identifier les composants, reconstruire la logique applicative, exposer les API, analyser les dépendances, localiser les fonctions sensibles et contribuer à l'exploitation des vulnérabilités à la vitesse de la machine. Ceci ne concerne pas uniquement les applications phares : l'IA met en danger toutes les applications.

Alors que les attaques se produisent à la vitesse des machines, la correction des vulnérabilités reste à la vitesse humaine. Le flux de travail des équipes de défense demeure globalement inchangé : identifier, prioriser, assigner, corriger, tester, approuver, publier et déployer. Les correctifs peuvent être générés plus rapidement grâce à des agents de codage, mais leur distribution reste un goulot d’étranglement. De plus, la correction dépend souvent de l’intervention d’un responsable de maintenance externe, d’un éditeur de logiciels, d’une bibliothèque ou d’un client pour installer une mise à jour.

Cela crée le problème de cybersécurité fondamental de l'ère de l'IA :

Vous ne pourrez jamais corriger les failles plus vite que l'IA ne les détecte et ne les exploite.

Nous devons poursuivre la détection et la correction de toutes les vulnérabilités possibles, et utiliser l'IA pour accélérer ce processus. Il nous faut également continuer à déployer un large éventail de solutions de sécurité couvrant l'identité, la protection des API, la nomenclature des bogues, la surveillance continue, etc. Mais les correctifs ne suffiront jamais.

Combler le déficit de protection

Historiquement, la plupart des applications suivaient un cycle de sécurité simple :

Identifiez les vulnérabilités. Hiérarchisez-les. Corrigez-les.

Pour certaines applications critiques, l'industrie avait pour habitude d'ajouter des mesures de sécurité renforcées, des contrôles anti-falsification, une protection en temps réel et d'autres défenses afin de gagner du temps pendant la recherche et la correction des vulnérabilités. Pour la plupart des applications, aucune protection n'est mise en place et les organisations s'appuient sur les correctifs de sécurité pour garder une longueur d'avance sur les attaquants.
Une étude de 2025, évaluée par des pairs et présentée lors du Symposium européen de l'IEEE sur la sécurité et la confidentialité, a analysé 2 646 applications populaires disponibles sur Android et iOS. Les résultats : seulement 4.7 % des applications Android et 0.2 % des applications iOS mettaient en œuvre l'ensemble des protections évaluées. De plus, 24.1 % des applications Android et 85 % des applications iOS utilisaient moins de la moitié des techniques recommandées.

D’après cette étude et des données sectorielles plus générales, nous estimons qu’environ une application sur dix bénéficie d’une sécurité renforcée, tandis qu’une seule sur quarante environ est entièrement protégée. L’étude ayant porté sur des applications multiplateformes populaires – susceptibles de bénéficier d’investissements en sécurité plus importants que le marché applicatif dans son ensemble – le constat global pourrait être encore plus alarmant.

Cette situation n'est plus tenable. Dans un monde dominé par l'IA et les agents conversationnels, chaque application doit être protégée.

Les organisations doivent partir du principe que les vulnérabilités exploitables persisteront, que des agents malveillants les découvriront et les exploiteront à la vitesse de la machine, et que les mesures correctives arriveront de plus en plus souvent trop tard. Pour survivre dans ce nouveau contexte, les applications doivent devenir des acteurs de leur propre défense : capables de dissimuler les informations sensibles, de résister aux modifications, de détecter les environnements hostiles, de contrer les attaques d’agents malveillants et de réagir à la vitesse de la machine.

Il s'agit de la transition vers une défense des applications toujours active et résiliente à l'IA.

Comment Digital.ai se mobilise

En réponse à cet appel à l'action collective, Digital.ai se mobilise dans trois domaines.

Tout d'abord, nous aidons nos clients internationaux à étendre la protection à l'ensemble de leurs applications. Le renforcement de la sécurité ne peut plus se limiter à quelques applications jugées « critiques » à une époque révolue. Nous simplifions et rendons plus abordable l'extension de la protection à toutes leurs applications mobiles, web et de bureau.

Deuxièmement, nous collaborons avec des organisations qui n'ont pas l'habitude de protéger la couche applicative. Nombre d'entre elles reconnaissent le risque, mais manquent de temps, d'expertise ou de ressources pour sécuriser leurs applications à grande échelle. Nous nous efforçons de rendre la protection avancée des applications accessible à ces organisations. Des solutions comme notre agent Quick Protect assurent la protection des applications sans nécessiter de compétences pointues en sécurité applicative. Face à la recrudescence des menaces liées aux agents, nous allons continuer d'accélérer nos investissements et nos innovations dans ce domaine.

Notre objectif est simple : réduire l’expertise, les efforts et le temps nécessaires pour faire passer une application de l’état exposé à l’état protégé.

Troisièmement, nous allons accélérer notre collaboration au sein de l'écosystème de la cybersécurité. Aucun fournisseur, entreprise, gouvernement ou société d'IA de pointe ne peut, à lui seul, combler cette lacune. Les progrès nécessitent un partage des renseignements, des défenses testées en continu, un accès responsable à l'IA avancée, des partenariats solides et des mesures claires permettant de vérifier l'efficacité des protections en conditions réelles.

Digital.aiLes équipes de [Nom de l'entreprise] se préparent depuis plus de vingt ans à un monde où les applications fonctionnent au-delà du périmètre de sécurité traditionnel et où les attaques se produisent à la vitesse de la machine. Ce monde est arrivé et il est temps d'agir.

Nous sommes prêts à mettre notre technologie, notre expertise, nos relations clients et notre présence mondiale au service de cet effort collectif.

L'application constitue désormais le périmètre, et elle doit rapidement devenir partie intégrante de la défense.

Derek Holt
Chief Executive Officer
Digital.ai

 

 

Références

Dans cette courte vidéo, Derek explique ce que l'avertissement du secteur signifie pour votre portefeuille d'applications et pourquoi une défense permanente et résiliente face à l'IA n'est plus une option.

Découvrez votre position 

La plupart des organisations ignorent en réalité à quel point leurs applications sont exposées. 

Obtenez une évaluation gratuite de votre dossier de candidature et découvrez précisément vos lacunes, ainsi que les mesures à prendre pour les combler. 

Consultez les données qui sous-tendent l'avertissement. 

Vous souhaitez avoir une vision complète de l'impact de l'IA sur le paysage des attaques ? Notre dernier rapport sur les menaces analyse les tactiques, les tendances et… techniques à l'origine de ce changement.