Edgescan Atomic : des tests d'intrusion IA sous contrôle

Edgescan Atomic : des tests d'intrusion IA sous contrôle

Edgescan lance Edgescan Atomic, une solution de test d'intrusion autonome qui s'appuie sur l'IA agentique pour sonder les applications et confirmer quels chemins d'attaque sont réellement exploitables. Selon l'entreprise, le produit peut fonctionner au-dessus de sa plateforme de sécurité continue existante ou être déployé comme solution de test d'intrusion agentique autonome.

Edgescan présente Atomic comme une réponse à une inquiétude précise. Les organisations veulent avoir l'assurance qu'elles peuvent résister à des cyberattaques menées à l'aide de l'IA. Atomic doit leur offrir une validation offensive continue, rapide et à la demande, pour qu'elles puissent vérifier leur posture de sécurité sans attendre une mission programmée.

Une base de données de scans existante

Atomic peut fonctionner seul, mais Edgescan affirme qu'il donne de bien meilleurs résultats lorsqu'il est connecté à Edgescan Intelligence. Il s'agit des données que l'entreprise détient déjà sur l'environnement d'un client, notamment :

  • l'historique des scans et les résultats d'évaluations antérieures
  • les résultats des missions PTaaS (penetration testing as a service, ou test d'intrusion en tant que service)
  • les données sur les faux positifs et les vulnérabilités validées
  • le contexte des actifs et les processus d'authentification
  • les informations sur les API

D'après Edgescan, ce contexte donne à l'IA un meilleur point de départ lorsqu'elle explore d'éventuels chemins d'attaque et tente de les confirmer. Au lieu d'aborder chaque test sans rien savoir de la cible, Atomic peut exploiter les métadonnées des évaluations précédentes lorsqu'elles existent.

Un harnais pour tenir l'IA en laisse

Le mécanisme de contrôle central est ce qu'Edgescan appelle le Edgescan Harness. Il fixe les limites de ce que l'IA a le droit de faire pendant un test. Le Harness impose un périmètre, des autorisations, des validations et des règles bien définis.

Dans ces limites, Atomic peut raisonner et adapter son approche comme le ferait un attaquant humain. Ses actions restent contrôlées et auditables : le Harness journalise ce que fait l'IA et applique les règles à chacune de ses actions. Selon Edgescan, les organisations peuvent ainsi recourir au test d'intrusion autonome sans perdre la maîtrise de ce qui se passe dans leur environnement.

Ce qu'Atomic doit détecter

Edgescan indique que l'outil cible les vulnérabilités de logique métier et de contrôle d'accès. Parmi elles, les failles de type IDOR (insecure direct object reference, ou référence directe non sécurisée à un objet), dans lesquelles une application expose des données ou des fonctions en se fiant à un identifiant fourni par l'utilisateur sans vérifier que celui-ci a bien le droit d'y accéder. Les faiblesses d'autorisation et les défauts de contrôle d'accès en général font aussi partie des cibles.

Ces catégories de bugs échappent souvent aux scanners automatisés classiques, car les repérer suppose de comprendre comment une application est censée se comporter.

Atomic tente également d'étayer ses résultats par des preuves avant qu'ils n'arrivent entre les mains des analystes humains. Selon Edgescan, cela devrait réduire le bruit que les équipes d'opérations de sécurité et AppSec doivent trier, et alléger le travail d'investigation et de tri. La validation est assurée par ce que l'entreprise décrit comme une équipe de validation agentique, les experts humains d'Edgescan restant disponibles en cas de besoin.

Licences et coûts

Côté tarifs, Edgescan promet de la prévisibilité. Le modèle de licence attribue aux clients un budget de tests défini, et le Harness permet de contrôler le périmètre tout en consignant les actions effectuées par l'IA.

"Edgescan Atomic s'attaque à une limite fondamentale du test d'intrusion traditionnel : un paysage de menaces dopé à l'IA et la vitesse à laquelle le code des applications évolue. Atomic donne aux clients la possibilité de lancer des tests d'intrusion autonomes dès qu'ils en ont besoin, en leur mettant directement entre les mains davantage de contrôle, plus de flexibilité et une validation de la sécurité plus rapide", a déclaré Eoin Keary, PDG d'Edgescan.

Notre analyse

Atomic rejoint un nombre croissant de produits qui utilisent des agents d'IA pour les tests offensifs. Ces dernières semaines, Hadrian a levé des fonds pour sa plateforme de sécurité offensive agentique, et Vijil a présenté un outil qui soumet les agents d'IA à du red teaming au moyen d'attaques adaptatives. L'argumentaire est à chaque fois le même. Des tests d'intrusion annuels ou trimestriels ne peuvent pas suivre le rythme d'un code qui change tous les jours, ni celui d'attaquants qui adoptent eux aussi l'IA, une inquiétude soulevée par Microsoft lorsque l'entreprise a affirmé que les attaquants ont une longueur d'avance sur les défenseurs dans les débuts de la course à l'IA.

L'élément le plus marquant de l'annonce d'Edgescan est l'accent mis sur le Harness. Cela laisse penser que les éditeurs savent que les acheteurs sont réticents à lâcher des agents autonomes sur des systèmes de production. L'insistance sur le respect du périmètre, les validations et les journaux d'audit ressemble à une tentative de répondre directement à cette inquiétude.

Reste à voir comment ces garde-fous tiendront en conditions réelles, et si les tests pilotés par l'IA peuvent détecter de manière fiable des failles de logique métier comme les IDOR sans submerger les équipes de résultats non vérifiés. Des évaluations indépendantes aideraient les acheteurs à juger ces promesses.