01 Deux familles d'attaques
Dans la fiche précédente, vous avez vu l'ingénierie sociale : l'attaquant manipule une personne pour obtenir un accès. Il existe une toute autre famille d'attaques, où l'attaquant s'en prend directement à la machine sans jamais avoir besoin de tromper qui que ce soit. C'est ce qu'on appelle généralement le piratage (ou hacking).
02 Qu'est-ce qu'une faille de sécurité ?
Derrière un service en ligne, il y a des programmes informatiques qui peuvent contenir des erreurs. Quand une de ces erreurs peut être exploitée pour faire quelque chose que le service n'était pas censé permettre (lire des données qui ne vous appartiennent pas, se connecter sans le bon mot de passe, rendre le service indisponible…), on parle de faille de sécurité (ou vulnérabilité).
| Faille | Principe |
|---|---|
| Faille d'injection | Une entrée utilisateur mal contrôlée par le programme est interprétée comme une instruction plutôt que comme une simple donnée : un pirate peut ainsi accéder à des données sensibles. |
| Mauvaise configuration | Un mot de passe par défaut jamais changé, des droits d'accès trop larges, ou des données laissées accessibles sans protection par erreur. |
| Logiciel non mis à jour | Une faille déjà connue et publiquement documentée n'a pas été corrigée sur le service visé, alors qu'un correctif existe. |
Les mises à jour, souvent perçues comme une contrainte, sont en réalité une protection essentielle : beaucoup d'entre elles corrigent des failles.
03 Pirater n'est pas toujours illégal
Le mot « hacker » évoque souvent le criminel dans l'imaginaire collectif, mais il existe plusieurs postures :
- Black hat — exploite des failles sans autorisation, à des fins criminelles (vol de données, rançon, revente d'accès…).
- White hat — recherche des failles avec l'autorisation de l'entreprise concernée, pour les corriger avant qu'un attaquant ne les trouve. Beaucoup d'entreprises rémunèrent d'ailleurs ces découvertes via des programmes de bug bounty.
- Grey hat — découvre parfois une faille sans autorisation, mais la signale ensuite au lieu de l'exploiter.
04 L'IA générative rebat les cartes du piratage
Des agents IA capables de chercher des failles seuls
Un agent est un programme qui utilise un LLM pour accomplir une tâche de façon autonome, en enchaînant plusieurs étapes sans intervention humaine. Cette capacité peut être utilisée pour rechercher des failles de sécurité : au lieu de faire relire du code par un humain (lent, coûteux, et jamais exhaustif sur un très gros projet), on peut donner ce code à un agent IA et lui demander de repérer, seul, les endroits suspects, puis de vérifier s'ils sont réellement exploitables par une personne malveillante.
En 2024, l'équipe Project Zero de Google, en collaboration avec Google DeepMind, a développé un agent baptisé Big Sleep, capable d'analyser du code source à la recherche de vulnérabilités. En 2025, cet outil a découvert, seul, une faille jusqu'alors totalement inconnue (une erreur de gestion de la mémoire, référencée CVE-2025-6965) dans SQLite — un logiciel de base de données utilisé depuis plus de 20 ans dans des milliards d'appareils. La faille a été corrigée le jour même par les développeurs de SQLite, avant même d'être publiée, donc avant qu'un attaquant n'ait eu le temps de l'exploiter.
Le pentesting automatisé
Un test d'intrusion (pentest, pour penetration test) consiste, pour un hacker éthique, à essayer de s'introduire dans un système avec l'autorisation de son propriétaire, afin d'en révéler les failles avant qu'un attaquant ne le fasse. C'était traditionnellement un métier hautement spécialisé, qui demandait des dizaines d'heures d'expertise humaine pour auditer un seul système.
Des agents IA réalisent aujourd'hui une partie de ce travail de façon autonome : ils explorent un système, tentent différentes techniques d'attaque, enchaînent les étapes en fonction de ce qu'ils découvrent, puis rédigent un rapport. Par exemple, l'entreprise XBOW a mis en ligne en 2025 un agent de ce type, capable de reproduire en une trentaine de minutes un audit qui demande habituellement une quarantaine d'heures à un expert.
Le piratage d'un service s'attaque directement à la machine (code, serveur, base de données), souvent via une faille de sécurité, sans nécessairement tromper personne : injection, déni de service, ou exploitation d'un logiciel non mis à jour en sont les grandes familles. Un hacker n'est pas forcément malveillant : hackers éthiques et programmes de bug bounty existent pour corriger des failles avant qu'elles ne soient exploitées. Les agents IA rebattent les cartes de ce domaine : capables d'analyser du code ou de mener un test d'intrusion de façon autonome, ils permettent aujourd'hui de trouver des failles inconnues (comme la faille 0-day découverte par Big Sleep dans SQLite) ou de réaliser un pentest complet en quelques dizaines de minutes plutôt qu'en dizaines d'heures — au bénéfice à la fois de la défense et d'éventuels attaquants.