Alors que les décorations de fin d'année apparaissent et que les boîtes de réception se remplissent de bilans annuels, il est tentant de qualifier 2025 d'« année de l'IA ».
Mais pour les équipes de sécurité, la réalité a été plus précise : ce fut l'année où les API, les agents IA et les serveurs MCP se sont rencontrés au sein de la structure des API, élargissant la surface d'attaque plus rapidement que la plupart des organisations ne pouvaient le gérer.
Chez Salt Security, nous avons consacré 2025 à une mission unique : protéger la couche d'action des API, là où convergent l'IA, les applications et les données. Et nous l'avons fait avec un rythme d'innovation soutenu, offrant aux équipes de sécurité un nouveau « cadeau » presque chaque mois.
Dans l'esprit de la saison, voici un retour sur les 12 mois d'innovation de Salt : une série de lancements de produits, de partenariats et de recherches menée tout au long de l'année pour aider les organisations à anticiper les menaces en constante évolution.
Janvier — l'année commence avec les API au centre
Nous avons entamé l'année en mettant en lumière ce que beaucoup d'équipes soupçonnaient déjà :
- Les API sont désormais au cœur de presque toutes les initiatives numériques.
- Les API zombies et non gérées sont toujours présentes en production.
- Les dépendances de la chaîne d'approvisionnement logicielle multiplient silencieusement les risques.
Les recherches et les analyses de Salt Labs au début de l'année 2025 ont démontré à quel point il est dangereux d'exécuter des systèmes d'IA et d'automatisation modernes sur des API que l'on ne maîtrise pas ou que l'on ne comprend pas totalement.
À retenir : Janvier a donné le ton : défendre la structure des API de demain avec les outils d'hier n'est plus une option.
Février — un coup de projecteur sur la réalité des API
En février, nous sommes passés du stade « nous pensons avoir un problème » à « voici les chiffres ».
Avec le dernier State of API Security Report et des reconnaissances majeures du secteur, comme notre inclusion dans les classements de référence en matière de sécurité, Salt a apporté des données concrètes aux discussions des conseils d'administration et des RSSI.
Le message était clair :
- Le trafic API explose.
- Les attaquants ciblent les API à grande échelle.
- La sécurité périmétrique et applicative traditionnelle manque de contexte essentiel.
À retenir : La sécurité des API n'est plus une préoccupation de niche. C'est un risque métier qui exige une stratégie, un budget et une attention au niveau de la direction.
Mars — médailles d'or et menaces grandissantes
Mars a mêlé validation et urgence.
D'un côté, les organismes du secteur ont reconnu le leadership de Salt avec des récompenses comme un Gold Globee, soulignant la maturité et l'impact de notre plateforme.
De l'autre, de nouveaux articles et recherches ont mis en lumière la réalité du terrain :
- La pression liée à la conformité et à la confidentialité des données s'intensifie.
- Les attaques basées sur l'IA s'accélèrent, sans aucun signe de ralentissement.
À retenir : L'excellence en matière de sécurité des API ne consiste pas seulement à remporter des prix, mais à garder une longueur d'avance sur des adversaires qui s'adaptent en permanence.
Avril — une saison de partenariats et de changements de paradigme
En avril, la collaboration a été au cœur de nos priorités.
Nous avons approfondi nos intégrations avec des plateformes de premier plan telles que CrowdStrike et une prise en charge étendue des écosystèmes modernes, notamment les architectures basées sur les serveurs MCP.
En intégrant l'intelligence de Salt API aux outils déjà utilisés par les équipes de sécurité, nous avons aidé nos clients à :
- Obtenir un contexte plus riche et en temps réel.
- Simplifier le déploiement et les opérations.
- Étendre les protections à leurs flux de travail existants.
À retenir : La sécurité des API et de l'IA est un travail d'équipe. Les partenariats et les intégrations transforment des outils isolés en une structure de défense cohérente.
Mai — l'ère du cloud devient une réalité
En mai, le discours est passé de « nous migrons vers le cloud » à « toute notre activité en dépend. »
Salt a étendu sa couverture et ses capacités de gouvernance pour les principaux environnements cloud et partenaires, aidant ainsi les clients à :
- Aligner la sécurité des API sur les exigences des cyberassurances et des réglementations.
- Renforcer la gouvernance de la posture et les processus de gestion des risques.
- Traduire les risques techniques liés aux API dans un langage adapté aux conseils d'administration.
À retenir : En 2025, la sécurité des API s'est imposée au cœur des préoccupations des conseils d'administration en tant que pilier fondamental du risque d'entreprise.
Juin — tout mettre en lumière
Le mois de juin a été consacré à faire toute la lumière sur nos environnements.
Nous avons lancé Salt Illuminate et étendu Cloud Connect, offrant ainsi à nos clients la possibilité de :
- Découvrir les API au sein d'environnements complexes, hybrides et multi-cloud.
- Repérer les API fantômes, zombies et non gérées en quelques minutes au lieu de plusieurs mois.
- Constituer un inventaire dynamique qui reste réellement à jour.
À retenir : On ne peut pas protéger ce que l'on ne voit pas. Illuminate a fourni aux équipes la base de visibilité qui leur faisait défaut.
Juillet — les RSSI tirent la sonnette d'alarme
En juillet, les enjeux sont devenus très concrets.
Les défaillances médiatisées de l'IA, notamment l'incident du chatbot de McDonald’s, ont mis en lumière une évidence douloureuse : la sécurité des expériences numériques et de l'IA conversationnelle dépend entièrement des API qui les sous-tendent.
Salt a réagi avec :
- Des articles de fond sur les risques liés aux agents IA et les angles morts des API.
- Le lancement de Salt Surface, conçu pour cartographier et hiérarchiser les risques liés aux API exposées.
À retenir : 2025 a été l'année où les RSSI ont commencé à se demander non seulement « Quelles API possédons-nous ? » mais surtout « Lesquelles sont exposées, exploitables et critiques pour l'activité ? »
Août — l'autonomie à tous les niveaux
En août, le terme « autonome » n'était plus un simple mot à la mode, mais un axe stratégique majeur.
Les entreprises ont misé massivement sur :
- Les flux de travail autonomes
- Prise de décision pilotée par l'IA
- Détection et réponse automatisées aux menaces
L'innovation de Salt dans ce domaine a mis en lumière une réalité incontournable : L'IA, l'autonomie et les API sont indissociables.
Nous avons renforcé les protections pour la chasse aux menaces autonome et les cas d'usage de sécurité pilotés par l'IA, confirmant que si les API sont compromises, les systèmes autonomes le sont aussi.
À retenir : Il est impossible de sécuriser des opérations autonomes sans sécuriser la couche d'action API qui les alimente.
Septembre — sécuriser la révolution des agents IA
Septembre a marqué un tournant.
Salt a lancé la première solution du secteur pour sécuriser les actions des agents IA via les API et les serveurs MCP, apportant des contrôles concrets à un problème qui restait jusqu'ici largement théorique.
Cela signifie :
- Une protection contre l'injection de prompts et les usages abusifs.
- Des garde-fous concernant ce à quoi les agents IA peuvent accéder ou ce qu'ils peuvent exécuter.
- Des politiques applicables là où cela compte : au niveau des API et des actions.
À retenir : La révolution des agents IA ne doit pas nécessairement devenir un cauchemar de sécurité, à condition de sécuriser les actions, et pas seulement le modèle.
Octobre — le retour des angles morts
En octobre, de nouvelles données provenant de Salt et des environnements clients ont révélé l'ampleur réelle des angles morts liés à l'IA et aux API.
Nous avons analysé :
- Les erreurs de configuration dans les flux de travail pilotés par l'IA.
- Les modèles risqués dans les déploiements d'agents et MCP.
- Les erreurs courantes commises par les équipes lors de l'intégration de l'IA dans des architectures existantes.
Grâce à une analyse détaillée et à des conseils pratiques, nous avons aidé les équipes à transformer la confusion en une feuille de route pour moderniser leur posture de sécurité.
À retenir : L'éducation est tout aussi importante que la technologie. On ne peut pas corriger ce que l'on ne comprend pas parfaitement.
Novembre — la sécurité commence dans le code
Novembre a marqué une avancée majeure dans l'intégration de la sécurité des API, à la fois en amont et en aval.
Nous avons lancé :
- GitHub Connect — pour analyser les dépôts de code à la recherche d'API fantômes, de divergences de spécifications et de modèles non sécurisés avant leur mise en production.
- MCP Finder — pour identifier les configurations MCP risquées et les flux de travail intégrés à l'IA dès le début du cycle de développement.
Combiné à l'intelligence d'exécution de la plateforme Salt, les clients peuvent désormais faire le lien entre :
- Ce qui est écrit → Ce qui est déployé → Ce qui est exploité
À retenir : Une véritable sécurité des API couvre l'intégralité du cycle de vie, de la conception et du code jusqu'au trafic en production et aux actions des agents IA.
Décembre — bonjour, Pepper
Nous avons clôturé l'année avec une nouvelle expérience : Ask Pepper AI.
Ask Pepper AI transforme la plateforme Salt en un partenaire conversationnel, permettant aux utilisateurs de :
- Poser des questions en langage naturel sur les API, les risques et les menaces.
- Accélérer les enquêtes et la réponse aux incidents.
- Apporter des analyses complexes aux équipes qui ne consultent pas quotidiennement les tableaux de bord.
Parallèlement à Protection MCP pour AWS WAF, le mois de décembre a marqué une nouvelle étape dans notre vision : Une sécurité des API qui n'est pas seulement puissante, mais aussi accessible et intuitive.
À retenir : Lorsque les équipes de sécurité peuvent simplement poser des questions et obtenir des réponses pertinentes et contextuelles, elles gagnent en efficacité, tout comme l'entreprise.
Perspectives : poursuivre une année d'innovation
Si 2025 a été l'année où les API ont fusionné avec les agents IA, l'automatisation et les serveurs MCP, 2026 sera l'année où les organisations devront adopter la couche d'action des API ou se laisser distancer par celles qui le font.
Chez Salt Security, notre priorité reste la même :
- Tout voir — chaque API, chaque action, chaque angle mort.
- Comprendre le contexte — qui appelle quoi, depuis où et pourquoi.
- Stopper les attaques — avant qu'elles ne se transforment en pannes, en perte de données ou en atteinte à l'image de marque.
Ces 12 mois d'innovation n'étaient qu'un début. Les menaces évoluent, et nous aussi.
Si vous souhaitez en savoir plus sur Salt et sur la façon dont nous pouvons vous aider, veuillez nous contacter, planifier une démo, ou visiter notre site web. Vous pouvez également obtenir une évaluation gratuite de la surface d'attaque API auprès de l'équipe de recherche de Salt Security et découvrir ce que les attaquants savent déjà.
