Le projet Glasswing d’Anthropic signale un possible bouleversement de la cybersécurité impulsé par l’IA

Le projet Glasswing d’Anthropic laisse entendre que l’IA pourrait accélérer la découverte de vulnérabilités, même si des experts mettent ces affirmations en doute.

Écrit par
Ken Underhill
Ken Underhill
Apr 10, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le projet Glasswing d’Anthropic montre comment des modèles d’IA avancés pourraient rivaliser avec les meilleurs experts humains pour trouver et exploiter des vulnérabilités logicielles. 

Les premières déclarations de l’entreprisesuggèrent que ces modèles, comme Claude Mythos Preview, peuvent fonctionner à grande échelle et détecter les vulnérabilités plus rapidement.

Cependant, les responsables de la sécurité expriment des points de vue mitigés sur ces affirmations.

« Mythos semble modifier sensiblement l’économie et le rythme de l’exploitation et de la compromission », a déclaré Jared Atkinson, CTO chez SpecterOps et ancien membre d’une équipe de chasse de l’U.S. Air Force, dans un e-mail adressé à eSecurityPlanet.

« C’est au niveau de la couche d’action que cela se joue. L’IA défensive constitue une étape essentielle, mais elle ne fonctionne que si l’ensemble de la pile agentique — LLM, serveurs MCP et API — est visible et sécurisé de bout en bout », a déclaré Michael Callahan, VP of Strategy chez Salt Security, dans un e-mail adressé à eSecurityPlanet.

« Le projet Glasswing contribuera, espérons-le, à éliminer une partie des vulnérabilités faciles à exploiter dans les plus grandes organisations. Ainsi, lorsque des modèles concurrents seront accessibles aux attaquants, la plupart de ces vulnérabilités auront déjà été découvertes et corrigées », a déclaré Rob Babb, Exposure Management Strategist chez Seemplicity, dans un e-mail adressé à eSecurityPlanet.

Steven Swift, Managing Director chez Suzu Labs, a émis une réserve : « Anthropic a la réputation d’exagérer les capacités de ses modèles, notamment leur aptitude à détecter des vulnérabilités inédites. »

Il a ajouté : « Par exemple, ses modèles ont eu du mal à analyser des lignes de code susceptibles d’être vulnérables, mais uniquement si l’on ignorait les lignes précédentes, qui géraient correctement le risque et ne laissaient aucune vulnérabilité résiduelle. » 

Au cœur de l’offensive d’Anthropic en matière de sécurité de l’IA

Le projet Glasswing marque un effort coordonné du secteur pour sécuriser les infrastructures critiques à grande échelle grâce à l’IA.

Au centre de cette initiative se trouve Claude Mythos Preview, un modèle de pointe dont Anthropic affirme qu’il a identifié des milliers de vulnérabilités critiques dans les principaux systèmes d’exploitation et navigateurs web, dont beaucoup n’avaient jamais été détectées. 

Advertisement

Ce qui distingue cette avancée n’est pas seulement le volume des découvertes, mais aussi la capacité qui les sous-tend. 

Claude Mythos Preview s’appuie sur des capacités avancées de codage et de raisonnement agentiques pour analyser de manière autonome le code, découvrir des vulnérabilités et cartographier les exploits potentiels. 

Lors des tests, le modèle aurait découvert des failles vieilles de plusieurs décennies, passées inaperçues malgré d’importantes revues humaines et des analyses automatisées.

Pour les responsables de la sécurité, cela marque un changement fondamental : l’IA abaisse le seuil d’accès à la découverte et à l’exploitation des vulnérabilités, réduisant le délai entre la découverte et l’attaque de plusieurs mois à potentiellement quelques minutes.

Le projet Glasswing étant limité à certains partenaires, les affirmations d’Anthropic concernant la découverte de vulnérabilités à grande échelle par Mythos Preview restent invérifiées par l’ensemble de la communauté de la sécurité.

Réduire les risques liés aux attaques propulsées par l’IA

Même si les affirmations d’Anthropic ne peuvent pas être vérifiées, les organisations peuvent néanmoins prendre des mesures fondamentales pour sécuriser leur code.

  • Intégrez des outils assistés par l’IA et DevSecOps, ainsi que des techniques avancées de fuzzing, afin de détecter de manière proactive les vulnérabilités présentes dans le code et les dépendances.
  • Renforcez les programmes de gestion des correctifs et des vulnérabilités afin de réduire à grande échelle le délai de correction.
  • Appliquez le principe du moindre privilège, la segmentation et la gestion des accès privilégiés afin de limiter l’impact d’une exploitation.
  • Sécurisez la chaîne d’approvisionnement logicielle avec des SBOM, l’analyse des dépendances et la vérification de l’intégrité du code.
  • Renforcez les pipelines CI/CD et restreignez l’accès aux dépôts, API, et aux bases de code sensibles.
  • Surveillez l’activité et les journaux d’exécution afin de détecter les comportements anormaux, les tentatives d’exploitation rapides et les modes d’attaque pilotés par l’IA.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios portant sur la compromission du code et les attaques propulsées par l’IA.  
Advertisement

Collectivement, ces mesures contribuent à renforcer la résilience face aux menaces pilotées par l’IA tout en réduisant au minimum le rayon d’impact global.

L’IA change la stratégie de la cybersécurité

Le projet Glasswing illustre une évolution plus large de la cybersécurité, où l’IA dépasse les usages liés à la productivité pour jouer un rôle central dans l’identification comme dans l’exploitation des vulnérabilités. 

À mesure que ces capacités progressent, les résultats dépendront de plus en plus de l’efficacité avec laquelle les organisations intégreront l’IA à leurs stratégies défensives.

Cette initiative souligne également la nécessité d’efforts coordonnés entre les secteurs public et privé, car la gestion des risques systémiques introduits par les capacités cyber pilotées par l’IA exige une visibilité partagée, des normes et une collaboration.

À mesure que l’IA s’intègre plus profondément aux opérations de sécurité offensives comme défensives, le besoin d’une gouvernance claire devient crucial.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.