Vous allez à Black Hat ? Rencontrons-nous

Produit

Salt lance le premier ensemble de règles gérées AWS WAF pour la protection des API et des agents IA

August 4, 2026

Michael Callahan
Directeur marketing

La faille WAF dont personne ne parle

Votre WAF fait son travail. Il bloque les injections SQL, les failles XSS et les menaces habituelles. Mais voici le problème : il n'a pas été conçu pour les API, et encore moins pour les agents IA.

Les API alimentent désormais presque toutes les expériences numériques. Et les agents IA — ces systèmes automatisés qui accèdent à vos API à la vitesse et à l'échelle de la machine — constituent la source de trafic à la croissance la plus rapide. Lorsqu'un développeur lance un serveur MCP, qu'un copilote interne commence à appeler vos API internes ou qu'un agent autonome entame une tâche, cela génère un type de trafic que les règles WAF traditionnelles ne savent tout simplement pas interpréter.

L'incident récent chez Hugging Face l'a rendu concret. Les attaquants ont exploité exactement le type de faille que les ensembles de règles WAF traditionnels laissent ouverts : des attaques au niveau de la couche API et liées à l'IA qui ne correspondent pas aux signatures classiques et passent sous le radar des outils existants.

Cette faille est désormais comblée.

Présentation de Salt Managed Rules pour AWS WAF

Aujourd'hui, nous annonçons la disponibilité de Salt Managed Rules pour AWS WAF, disponible dès maintenant sur AWS Marketplace. Il s'agit du premier ensemble de règles gérées par un partenaire AWS WAF spécifiquement conçu pour protéger à la fois les API et les agents IA qui les pilotent.

Les clients AWS WAF existants peuvent s'abonner directement depuis la console AWS et associer l'ensemble de règles à leurs ACL web en quelques minutes. Aucun nouvel agent à déployer. Aucun changement d'architecture. Aucun long cycle d'approvisionnement.

Ce que fait réellement cet ensemble de règles

Détection avancée des menaces sur les API

L'ensemble de règles bloque les vecteurs d'attaque API courants et complexes que les règles WAF standard ignorent : attaques par force brute sur les identifiants, requêtes GraphQL excessives, SSRF, pollution de prototype et anomalies liées aux jetons JWT. Ce sont là les véritables modèles d'attaque ciblant les API en production aujourd'hui.

Une première dans l'industrie : la prise en charge de MCP

C'est une première dans l'industrie. L'ensemble de règles identifie et étiquette le trafic provenant des points de terminaison MCP, bloque les accès MCP non authentifiés et offre aux équipes de sécurité une meilleure observabilité des interactions MCP au sein de leurs environnements AWS WAF. À mesure que l'adoption de MCP s'accélère, cette visibilité n'est plus optionnelle.

Limitation de débit sensible au contexte

Toutes les limitations de débit ne se valent pas. L'ensemble de règles applique des limites intelligentes sur des paramètres sensibles tels que les identifiants utilisateur et les adresses e-mail, stoppant ainsi les modèles d'énumération et d'abus que les règles de débit standard ignorent totalement.

Enrichissement des signaux de sécurité

L'ensemble de règles étiquette les attributs de requête critiques, notamment les en-têtes d'authentification, les identifiants utilisateur et les requêtes GraphQL. Cet enrichissement alimente vos systèmes d'analyse et de détection en aval, améliorant la fidélité des données et réduisant le bruit sur l'ensemble de votre pile de sécurité.

Pourquoi c'est important maintenant

« Les agents IA transforment la manière dont les applications sont conçues, et les API sont la couche où ces agents agissent, » déclare Roey Eliyahu, PDG et cofondateur de Salt Security. « En intégrant l'intelligence de sécurité des API et des agents de Salt directement dans AWS WAF sous forme de règles gérées, nous offrons à chaque client AWS une solution simple, déployable en quelques minutes. Les organisations peuvent ainsi identifier et bloquer immédiatement les menaces liées aux API et aux agents IA que les règles traditionnelles n'étaient pas conçues pour détecter. »

Salt développe des solutions de détection comportementale pour les API depuis 2016. C'est cette expertise approfondie qui distingue cet ensemble de règles de tout ce qui existe sur le marché. Nous n'avons pas simplement ajouté une couche de sécurité IA à un produit existant. Nous avons conçu une détection adaptée au comportement réel des agents et l'avons packagée pour que tout client AWS WAF puisse en bénéficier dès aujourd'hui.

Démarrer

Les règles gérées Salt pour AWS WAF sont désormais disponibles dans toutes les régions AWS commerciales et mondialement via Amazon CloudFront.

Abonnez-vous via l'AWS Marketplace et appliquez l'ensemble de règles à vos ACL web existantes directement depuis la console AWS. Pour en savoir plus, consultez la page sur l'AWS Marketplace.

Des questions ? Contactez l'équipe Salt sur salt.security.

Blog de Salt Security

Inscrivez-vous à la newsletter Salt pour recevoir les dernières ressources et articles de blog.

Nos derniers articles