Vous allez à Black Hat ? Rencontrons-nous

Industrie

De goulot d'étranglement à moteur de croissance : une nouvelle approche de la sécurité des API à l'ère de l'IA

October 8, 2025

Eric Schwake
Responsable du marketing produit

L'adoption de l'IA a fondamentalement redéfini le rôle des API. Elles ne sont plus de simples vecteurs de données ; elles sont devenues le « plan d'action IA » pour les systèmes autonomes. Chaque flux de travail, agent et appel d'outil basé sur l'IA repose désormais sur une API, révélant une vérité cruciale : il est impossible de sécuriser l'IA sans d'abord sécuriser ses API. Le rapport H2 2025 State of API Security révèle que cette dépendance dépasse dangereusement les pratiques de sécurité actuelles. Les conclusions ne sont pas un avertissement pour le futur ; elles représentent une menace immédiate et réelle pour les entreprises. Les preuves montrent que les lacunes en matière de visibilité et la faiblesse de la gouvernance freinent déjà la vitesse de déploiement de l'IA, avec la moitié des organisations ayant ralenti ou interrompu le lancement d'une nouvelle application en raison des risques liés aux API, et une sur trois ayant subi un incident de sécurité lié aux API au cours de l'année écoulée.

Le nouveau manuel de l'attaquant : authentifié et automatisé

À mesure que les agents et protocoles d'IA, tels que le MCP, accélèrent l'automatisation, ils augmentent également l'exposition aux risques. Nos recherches au sein de Salt Labs confirment que les attaquants ont adapté leurs méthodes à cette nouvelle réalité, rendant la sécurité périmétrique traditionnelle obsolète.

  • La menace principale est désormais authentifiée et interne. Un chiffre stupéfiant : 96 % des tentatives d'attaque proviennent d'entités authentifiées, telles que des utilisateurs compromis, des menaces internes ou des agents IA malveillants.
  • Les attaquants ciblent les API exposées et exploitent les vulnérabilités les plus courantes. Les vecteurs dominants correspondent directement au Top 10 de l'OWASP, avec la mauvaise configuration de sécurité (API8) représentant 78 % des attaques et le défaut d'autorisation au niveau de l'objet (BOLA/API1) arrivant ensuite avec 10 %.

Dans un environnement automatisé, ces problèmes ne sont plus de simples bugs, mais deviennent des opportunités pour l'abus systémique d'agents. L'authentification seule ne vous sauvera pas.

L'impératif de l'IA : bâtir sur des fondations instables

La course à l'IA alimente cette tendance. Les entreprises développent rapidement leurs portefeuilles d'API pour soutenir des initiatives clés en IA, telles que l'apprentissage automatique et les agents autonomes. L'adoption est déjà généralisée, près des deux tiers des organisations utilisant désormais l'IA générative (GenAI) pour tout ou partie de leur développement d'API.

Le danger réside dans le fait que ce développement rapide, piloté par l'IA, repose sur des fondations présentant les mêmes failles de sécurité critiques observées tout au long de l'année.

  • Une proportion massive de 80 % des organisations ne dispose toujours pas d'une surveillance continue et en temps réel des API.
  • La confiance dans les inventaires d'API reste dangereusement faible, seule une petite fraction des organisations (19 %) se déclarant « très confiante » dans l'exactitude de ses inventaires.

La crise de confiance : une impréparation face aux menaces liées à l'IA

Si les entreprises adoptent la GenAI pour le développement, elles ne sont pas préparées aux risques qu'elle engendre. Une nette majorité perçoit désormais la GenAI comme une préoccupation de sécurité croissante. Leurs principales craintes portent sur le manque de contrôle de la sécurité des modèles d'IA et sur la difficulté de sécuriser le code généré par l'IA.

Cette inquiétude est justifiée. Il existe un écart de préparation significatif en matière de défense, seuls 15 % des professionnels de la sécurité se sentant « très confiants » dans leur capacité à détecter et à répondre aux attaques exploitant la GenAI.

Un nouveau manuel pour l'ère de l'IA

L'économie des agents IA exige un nouveau manuel de sécurité : proactif, complet et conçu pour suivre le rythme de l'innovation automatisée.

  1. Exigez un inventaire des API en temps réel : Vous ne pouvez pas gouverner ce que vous ne voyez pas. Alors que l'IA générative est sur le point d'accroître considérablement l'échelle de création et d'utilisation des API, un inventaire dynamique et automatisé constitue un contrôle fondamental pour atténuer les risques liés aux API fantômes et non documentées.
  2. Passez de l'authentification à l'autorisation : La grande majorité des attaques provenant de sources authentifiées, l'accent doit être mis sur ce que les utilisateurs peuvent faire une fois connectés. Cela nécessite une protection robuste à l'exécution, une détection des anomalies comportementales et un modèle de gouvernance solide pour prévenir les erreurs de configuration activement exploitées par les attaquants.
  3. Gouvernez l'IA générative, ne vous contentez pas de réagir : La plupart des organisations utilisant déjà l'IA générative ou prévoyant de le faire, la sécurité doit passer de la revue de code réactive à la gouvernance proactive. Cela implique d'établir des cadres formels pour une adoption sécurisée de l'IA, de rendre la formation des développeurs obligatoire et d'utiliser des outils de sécurité spécialisés pour l'IA.
  4. Mesurez le retour sur investissement de la sécurité comme un moteur d'innovation : À l'ère de l'IA, la valeur de la sécurité des API réside dans sa capacité à permettre à l'entreprise d'avancer rapidement et en toute sécurité. Les organisations leaders mesurent leur retour sur investissement via des indicateurs tels que l'amélioration de la conformité, les économies réalisées grâce à la prévention des failles et l'augmentation de la productivité des développeurs.

La mise en œuvre de ce nouveau manuel nécessite une stratégie claire et une méthode pour mesurer vos progrès. Comme indiqué dans Au-delà du battage médiatique : le manuel du CISO pour sécuriser l'entreprise agentique, les responsables de la sécurité doivent commencer par se poser des questions critiques, telles que : si nos équipes déploient 10 nouveaux agents IA demain, combien de temps nous faudra-t-il pour découvrir les nouvelles API qu'ils utilisent ? Pour répondre à ces questions et évaluer vos capacités actuelles, vous pouvez utiliser la Check-list de préparation à la sécurité des agents IA et MCP pour effectuer une évaluation rapide de la posture de votre organisation en matière de découverte, de gouvernance et de protection contre les menaces.

Obtenir le nouveau manuel

La révolution de l'IA est en marche, et c'est une révolution des API. Sécuriser vos API n'est plus seulement une tâche technique ; c'est le plan d'action fondamental pour toute votre stratégie IA et une exigence critique pour se conformer aux réglementations émergentes, telles que le règlement européen sur l'IA, et aux normes comme l'ISO/IEC 42001.

Téléchargez le rapport complet sur l'état de la sécurité des API du second semestre 2025 pour obtenir toutes les données et les informations dont vous avez besoin pour sécuriser votre innovation.

Nos derniers articles