Épisode de balado
Teknik - Panel nsec 2026 - Parce que... c'est l'épisode 0x30D!
info@polysecure.ca (Nicolas-Loïc Fortin et tous les collaborateurs) 18 juin 2026 51 min
Résumé
L'épisode 0x30D du PolySécure Podcast, intitulé "Parce que... c'est l'épisode 0x30D!", a porté sur l'impact de l'intelligence artificielle (IA) en cybersécurité, en particulier en lien avec la campagne de marketing autour de Magic AI. Les participants, venant de divers horizons tels que la data science, la recherche en sécurité et le développement, ont discuté de l'industrialisation de la recherche de vulnérabilités par l'IA, soulignant que bien que l'IA ait suscité beaucoup de buzz, de nombreux résultats sont peu pratiques ou non exploitables. Ils ont également mis en évidence l'importance de maintenir une perspective critique face aux nouvelles technologies, soulignant que l'IA ne remplace pas complètement les experts humains et que la quantité accrue de vulnérabilités CVE ne signifie pas nécessairement une amélioration du taux de patching.
Le deuxième segment du podcast a examiné les défis et les avancées dans le domaine de la sécurité informatique, en particulier en relation avec les outils de détection automatisée et l'utilisation de modèles de langage en IA (LLM). Les participants ont noté que depuis l'année dernière, la situation en matière de sécurité informatique n'a pas beaucoup évolué, avec les mêmes problèmes persistant, notamment la présence de vulnérabilités et la complexité de la détection. Les modèles de langage en IA, comme Mythos, ont montré des capacités limitées à détecter des vulnérabilités, et de nombreux exemples montrent que ces modèles peuvent ajouter des vulnérabilités plutôt que de les résoudre. Les chercheurs et experts humains continuent de jouer un rôle crucial, et la visibilité réseau reste un problème majeur. Les outils automatisés, comme OpenClaw, peuvent être trop complexes pour être utilisés correctement par des utilisateurs non spécialisés, soulignant des questions sur la sécurité et la responsabilité.
Dans le troisième segment, un paneliste a souligné que les développeurs sont souvent perdus face au concept de packaging et de versioning, et a illustré cela avec des exemples concrets. Il a noté que des secrets d'applications pour Azure sont régulièrement leakés dans des fichiers `Readme` avec des emojis et du Unicode, ce qui est clairement une signature d'IA. Les attaquants ne comprennent pas encore pleinement la gravité de ces leakages et continuent à découvrir des clés d'API et à utiliser des techniques comme le "device code phishing". Les développeurs doivent comprendre que les commits antérieurs existent toujours et ne doivent pas être effacés sans conséquences. De nombreuses bibliothèques sur NPM ne sont plus maintenues et constituent une surface d'attaque importante, et les attaquants utilisent également le social engineering et les LLM pour générer des emails de phishing.
L’article détaillé sera bientôt disponible.