À mesure que les entreprises déploient des agents autonomes et des outils d’IA générative à grande échelle, les API sont devenues la colonne vertébrale des opérations modernes — élargissant une surface d’attaque en constante progression.
Les entreprises adoptent rapidement l’IA et les architectures pilotées par les API, mais un nouveau rapport de Salt Security révèle que la sécurité peine à suivre.
« L’avenir de l’IA ne sera pas défini uniquement par le degré d’intelligence de nos systèmes. Il le sera par la sécurité avec laquelle nous les autoriserons à agir », a déclaré Roey Eliyahu, cofondateur et CEO de Salt Security, dans un e-mail adressé à eSecurityPlanet.
Il a ajouté : « Nos recherches du premier semestre 2026 montrent que 47 % des entreprises ont déjà ralenti leurs déploiements d’IA en raison de préoccupations de sécurité, et c’est le prix à payer lorsqu’on construit sans les fondations adéquates. »
Les principales conclusions du rapport mettent en évidence le fossé croissant en matière de sécurité.
| Constat | Impact |
|---|---|
| 79 % signalent une surveillance accrue des risques liés à l’IA par leurs dirigeants. | La sécurité de l’IA est désormais un enjeu au niveau du conseil d’administration. |
| 49 % n’ont pas de visibilité sur le trafic de machine à machine. | Les entreprises sont aveugles au comportement de l’IA. |
| 48 % ne parviennent pas à distinguer les agents d’IA légitimes des bots. | Les lacunes en matière de détection accroissent les risques. |
| 32 % ont subi des incidents de sécurité liés aux API au cours de l’année écoulée. | Les attaques ont déjà lieu. |
| 99 % des attaques utilisent un accès authentifié. | La sécurité périmétrique traditionnelle est en échec. |
La croissance de l’IA dépasse la sécurité des API
Les conclusions font apparaître un fossé qui se creuse entre l’innovation rapide et la capacité à la sécuriser.
À mesure que les entreprises accélèrent l’adoption de l’IA, nombre d’entre elles ne disposent pas de la visibilité ni des contrôles nécessaires pour gérer des environnements de plus en plus complexes et pilotés par des machines.
Près de la moitié (49 %) des entreprises déclarent ne pas pouvoir surveiller efficacement le trafic de machine à machine, tandis que 48 % peinent à distinguer les agents d’IA légitimes des bots malveillants — ce qui crée d’importantes zones aveugles en matière de détection et de réponse.
Les API deviennent la couche d’exécution de l’IA
Parallèlement, les API ont largement dépassé leur rôle traditionnel de points d’intégration.
Le rapport souligne que les API servent désormais de couche d’exécution aux systèmes d’IA, permettant des opérations allant de la récupération de données à la prise de décision automatisée.
Cette évolution fait passer la sécurité des API d’une préoccupation technique à une priorité stratégique, renforçant la nécessité d’une gouvernance plus solide, d’une surveillance continue et d’une meilleure visibilité sur l’ensemble de l’écosystème des API.
La croissance des API étend la surface d’attaque
Cette difficulté est aggravée par la croissance rapide des API. Près de la moitié des entreprises signalent une hausse de 51 % du volume des API au cours de l’année écoulée, portée par la transformation numérique et l’adoption de l’IA.
Si cette expansion stimule l’innovation, elle accroît également la surface d’attaque.
En conséquence, 32 % des entreprises ont subi un incident de sécurité lié aux API au cours des 12 derniers mois, les problèmes courants comprenant l’exposition de données sensibles, les défaillances d’authentification et les vulnérabilités exploitables.
L’IA générative introduit de nouveaux risques de sécurité
L’IA générative accélère encore à la fois le développement et les risques.
Soixante-neuf pour cent des entreprises utilisent désormais l’IA pour créer des API, mais 60 % signalent un contrôle limité sur la sécurité des modèles d’IA qui génèrent leur code.
Par ailleurs, 57 % craignent que le code généré par l’IA n’introduise de nouvelles vulnérabilités.
Les outils de sécurité traditionnels tels que SAST et DAST sont souvent mal adaptés à cette évolution, car ils ne disposent pas de la compréhension contextuelle nécessaire pour évaluer la logique générée par l’IA et les interactions complexes entre API.
Les attaquants se tournent vers les accès authentifiés
Dans le même temps, le comportement des attaquants évolue tout aussi rapidement.
Plutôt que de s’appuyer sur des compromissions externes, les acteurs malveillants exploitent de plus en plus les accès authentifiés.
Le rapport révèle que 99 % des tentatives d’attaque proviennent d’entités authentifiées — souvent des identités machine compromises, des agents d’IA dotés de privilèges excessifs ou des workflows automatisés détournés.
Cette tendance fragilise les défenses traditionnelles fondées sur le périmètre et souligne la nécessité d’une vérification continue et d’une surveillance comportementale.
L’IA amplifie les faiblesses courantes des API
À l’origine de nombreux incidents se trouvent des problèmes familiers de sécurité des API — désormais amplifiés.
Les erreurs de configuration et les failles d’autorisation restent les principaux risques.
Les API trop permissives peuvent accorder aux agents d’IA un accès involontaire à des données sensibles, tandis que des vulnérabilités telles que la rupture de l’autorisation au niveau des objets (BOLA) peuvent être exploitées au fil d’appels d’API en chaîne afin d’automatiser des attaques à grande échelle.
Dans les environnements pilotés par l’IA, ces risques sont amplifiés par la vitesse et l’échelle.
L’automatisation permet aux attaquants comme aux agents compromis d’agir en quelques millisecondes, de sorte que même des vulnérabilités mineures peuvent dégénérer en incidents touchant toute l’entreprise.
Les entreprises doivent donc repenser la sécurité des API — non pas comme une couche statique, mais comme un plan de contrôle dynamique qui régit le fonctionnement et les interactions des systèmes autonomes.
Comment réduire les risques liés à la sécurité des API
À mesure que les écosystèmes d’API s’étendent et que l’automatisation pilotée par l’IA s’intègre plus profondément aux opérations des entreprises, les approches de sécurité traditionnelles ne suffisent plus.
Les entreprises doivent adopter un modèle de sécurité plus proactif et continu, qui prenne en compte les interactions de machine à machine et les comportements autonomes.
Cela nécessite non seulement une meilleure visibilité sur l’activité des API, mais aussi des contrôles plus stricts dans les environnements de développement, d’identité et d’exécution.
- Mettre en œuvre une surveillance en temps réel de l’API pour détecter les comportements anormaux et les menaces pilotées par des machines.
- Tenir à jour un inventaire dynamique et automatisé des API afin d’identifier les points d’accès fantômes et non documentés.
- Sécuriser le code généré par l’IA en intégrant la validation et des garde-fous dans les pipelines de développement.
- Imposer une authentification et une autorisation fortes selon le principe du moindre privilège et les principes de confiance zéro pour les identités machine.
- Appliquer des analyses comportementales et des protections à l’exécution pour détecter et empêcher les activités malveillantes des agents d’IA.
- Gérer les clés d’API et les jetons en prévoyant leur rotation, une durée de vie courte et une surveillance continue de leur utilisation.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios portant sur les attaques contre les API et les attaques pilotées par l’IA.
En mettant en œuvre ces contrôles, les entreprises peuvent renforcer la résilience de leurs écosystèmes d’API et limiter le rayon d’action des compromissions.
Le rôle croissant des API dans la sécurité de l’IA
L’essor de l’IA agentique transforme la façon dont les entreprises envisagent la sécurité de leurs systèmes, les API servant de plus en plus de fondation aux communications et au fonctionnement de ces systèmes.
À mesure que les API jouent un rôle plus central dans l’automatisation et les workflows pilotés par l’IA, les failles de leur sécurité peuvent entraîner des risques opérationnels et liés aux données plus larges si elles ne sont pas correctement gérées.
Parallèlement, une sécurité efficace des API devient un moteur important de l’innovation.
Les entreprises qui investissent dans des approches de sécurité modernes et centrées sur les API sont mieux placées pour déployer l’IA en toute confiance et préserver leur vitesse de développement — d’autant que 47 % des entreprises déclarent retarder la mise en production d’applications en raison de préoccupations liées à la sécurité des API.
Alors que les entreprises s’emploient à renforcer la sécurité des API dans des environnements de plus en plus automatisés, beaucoup adoptent des solutions de confiance zéro pour vérifier en continu les identités et mieux gérer les risques liés aux interactions de machine à machine.





