Le projet Glasswing d’Anthropic montre comment des modèles d’IA avancés pourraient rivaliser avec les meilleurs experts humains pour trouver et exploiter des vulnérabilités logicielles.
Les premières déclarations de l’entreprisesuggèrent que ces modèles, comme Claude Mythos Preview, peuvent fonctionner à grande échelle et détecter les vulnérabilités plus rapidement.
Cependant, les responsables de la sécurité expriment des points de vue mitigés sur ces affirmations.
« Mythos semble modifier sensiblement l’économie et le rythme de l’exploitation et de la compromission », a déclaré Jared Atkinson, CTO chez SpecterOps et ancien membre d’une équipe de chasse de l’U.S. Air Force, dans un e-mail adressé à eSecurityPlanet.
« C’est au niveau de la couche d’action que cela se joue. L’IA défensive constitue une étape essentielle, mais elle ne fonctionne que si l’ensemble de la pile agentique — LLM, serveurs MCP et API — est visible et sécurisé de bout en bout », a déclaré Michael Callahan, VP of Strategy chez Salt Security, dans un e-mail adressé à eSecurityPlanet.
« Le projet Glasswing contribuera, espérons-le, à éliminer une partie des vulnérabilités faciles à exploiter dans les plus grandes organisations. Ainsi, lorsque des modèles concurrents seront accessibles aux attaquants, la plupart de ces vulnérabilités auront déjà été découvertes et corrigées », a déclaré Rob Babb, Exposure Management Strategist chez Seemplicity, dans un e-mail adressé à eSecurityPlanet.
Steven Swift, Managing Director chez Suzu Labs, a émis une réserve : « Anthropic a la réputation d’exagérer les capacités de ses modèles, notamment leur aptitude à détecter des vulnérabilités inédites. »
Il a ajouté : « Par exemple, ses modèles ont eu du mal à analyser des lignes de code susceptibles d’être vulnérables, mais uniquement si l’on ignorait les lignes précédentes, qui géraient correctement le risque et ne laissaient aucune vulnérabilité résiduelle. »
Au cœur de l’offensive d’Anthropic en matière de sécurité de l’IA
Le projet Glasswing marque un effort coordonné du secteur pour sécuriser les infrastructures critiques à grande échelle grâce à l’IA.
Au centre de cette initiative se trouve Claude Mythos Preview, un modèle de pointe dont Anthropic affirme qu’il a identifié des milliers de vulnérabilités critiques dans les principaux systèmes d’exploitation et navigateurs web, dont beaucoup n’avaient jamais été détectées.
Ce qui distingue cette avancée n’est pas seulement le volume des découvertes, mais aussi la capacité qui les sous-tend.
Claude Mythos Preview s’appuie sur des capacités avancées de codage et de raisonnement agentiques pour analyser de manière autonome le code, découvrir des vulnérabilités et cartographier les exploits potentiels.
Lors des tests, le modèle aurait découvert des failles vieilles de plusieurs décennies, passées inaperçues malgré d’importantes revues humaines et des analyses automatisées.
Pour les responsables de la sécurité, cela marque un changement fondamental : l’IA abaisse le seuil d’accès à la découverte et à l’exploitation des vulnérabilités, réduisant le délai entre la découverte et l’attaque de plusieurs mois à potentiellement quelques minutes.
Le projet Glasswing étant limité à certains partenaires, les affirmations d’Anthropic concernant la découverte de vulnérabilités à grande échelle par Mythos Preview restent invérifiées par l’ensemble de la communauté de la sécurité.
Réduire les risques liés aux attaques propulsées par l’IA
Même si les affirmations d’Anthropic ne peuvent pas être vérifiées, les organisations peuvent néanmoins prendre des mesures fondamentales pour sécuriser leur code.
- Intégrez des outils assistés par l’IA et DevSecOps, ainsi que des techniques avancées de fuzzing, afin de détecter de manière proactive les vulnérabilités présentes dans le code et les dépendances.
- Renforcez les programmes de gestion des correctifs et des vulnérabilités afin de réduire à grande échelle le délai de correction.
- Appliquez le principe du moindre privilège, la segmentation et la gestion des accès privilégiés afin de limiter l’impact d’une exploitation.
- Sécurisez la chaîne d’approvisionnement logicielle avec des SBOM, l’analyse des dépendances et la vérification de l’intégrité du code.
- Renforcez les pipelines CI/CD et restreignez l’accès aux dépôts, API, et aux bases de code sensibles.
- Surveillez l’activité et les journaux d’exécution afin de détecter les comportements anormaux, les tentatives d’exploitation rapides et les modes d’attaque pilotés par l’IA.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios portant sur la compromission du code et les attaques propulsées par l’IA.
Collectivement, ces mesures contribuent à renforcer la résilience face aux menaces pilotées par l’IA tout en réduisant au minimum le rayon d’impact global.
L’IA change la stratégie de la cybersécurité
Le projet Glasswing illustre une évolution plus large de la cybersécurité, où l’IA dépasse les usages liés à la productivité pour jouer un rôle central dans l’identification comme dans l’exploitation des vulnérabilités.
À mesure que ces capacités progressent, les résultats dépendront de plus en plus de l’efficacité avec laquelle les organisations intégreront l’IA à leurs stratégies défensives.
Cette initiative souligne également la nécessité d’efforts coordonnés entre les secteurs public et privé, car la gestion des risques systémiques introduits par les capacités cyber pilotées par l’IA exige une visibilité partagée, des normes et une collaboration.
À mesure que l’IA s’intègre plus profondément aux opérations de sécurité offensives comme défensives, le besoin d’une gouvernance claire devient crucial.





