April 8, 2026
Recherche de Salt Security : Les agents d'IA dépassant la sécurité, la plupart des organisations sont confrontées à une augmentation des API non sécurisées
Le dernier rapport sur l'état de la sécurité de l'IA et des API révèle que près de la moitié des organisations ont retardé leurs déploiements d'IA en raison de préoccupations liées à la sécurité des API ; et que presque toutes les attaques proviennent désormais de sources authentifiées.
PALO ALTO, Californie, 8 avril 2026 — Salt Security, la principale entreprise de sécurité des API et des agents, a publié aujourd'hui son Rapport S1 2026 sur l'état de la sécurité de l'IA et des API : Naviguer dans l'ère agentique, révélant un fossé croissant entre le déploiement rapide des agents d'IA et les programmes de sécurité conçus pour les protéger. L'étude révèle que si les agents d'IA autonomes sont déployés à l'échelle de l'entreprise, 92 % des organisations ne disposent pas de la maturité de sécurité avancée nécessaire pour défendre ces environnements.
Pour fonctionner correctement et exécuter des actions autonomes, l'IA s'appuie sur les API, qui deviennent la couche d'exécution des systèmes d'IA, alimentant chaque action entreprise par les agents, les grands modèles linguistiques (LLM) et les serveurs du protocole de contexte de modèle (MCP). De ce fait, le nombre d'API utilisées dans les organisations a explosé, les deux tiers (66 %) signalant une croissance de plus de 50 % au cours de la dernière année.
Cependant, à mesure que les organisations étendent l'automatisation basée sur l'IA, la sécurité ne parvient pas à suivre le rythme, créant ce que Salt appelle le fossé de sécurité agentique. La sécurité des environnements d'IA modernes exige désormais une visibilité et un contrôle sur l'ensemble de la pile agentique, et pas seulement sur les API individuelles.
« On ne peut pas sécuriser les agents d'IA sans sécuriser chaque couche qu'ils touchent, y compris les API qu'ils appellent, les serveurs MCP par lesquels ils transitent et les données auxquelles ils accèdent », a déclaré Roey Eliyahu, cofondateur et PDG de Salt Security. « Le risque à l'ère agentique ne se trouve pas à un seul endroit. Il réside dans la manière dont toutes ces pièces interagissent en temps réel. »
L'adoption de l'IA s'accélère et la sécurité prend du retard
L'étude, basée sur une enquête menée auprès de 327 responsables de la sécurité, montre que si l'adoption de l'IA est
en pleine accélération, la maturité en matière de sécurité est à la traîne :
- Près de la moitié (47 %) des organisations ont retardé les mises en production en raison de préoccupations liées à la sécurité des API
- Près d'un tiers (32 %) a subi un incident de sécurité API au cours de la dernière année
- Seuls 8 % déclarent une maturité avancée en matière de sécurité des API, laissant la plupart des organisations mal préparées
- Les deux tiers (66 %) ont signalé une croissance des API de plus de 50 % au cours de la dernière année, tirée par l'automatisation et l'adoption de l'IA
De plus, 79 % des conseils d'administration et des équipes de direction ont renforcé leur examen des risques de sécurité liés à l'IA, mais seulement 18 % sont extrêmement confiants dans leur capacité à détecter les attaques exploitant l'IA générative, un écart de confiance qui reflète l'insuffisance des outils hérités dans les environnements agentiques.
Une raison notable de cet écart de confiance est le manque de visibilité, qui reste une faiblesse critique :
- Moins d'un quart (24 %) dispose d'un inventaire API entièrement automatisé, tandis que la majorité s'appuie sur un suivi partiel ou manuel
- Près de 90 % des organisations utilisent déjà ou prévoient d'utiliser l'IA générative dans le développement d'API, introduisant de nouveaux risques de sécurité dans le cycle de vie des logiciels
Les conclusions soulignent également un changement marqué dans le paysage des menaces, où les attaquants ne s'introduisent plus, mais opèrent à l'intérieur de systèmes de confiance, souvent via des processus basés sur l'IA.
- Presque toutes (99 %) les tentatives d'attaque analysées par Salt Labs proviennent de sources authentifiées, de plus en plus d'agents malveillants opérant avec des identifiants légitimes, mais sans supervision humaine, sans limitation de débit et sans garde-fous comportementaux.
- Près des deux tiers (65 %) des attaques exploitent les erreurs de configuration de sécurité (OWASP API8), une vulnérabilité considérablement amplifiée lorsque des API sur-permissionnées sont connectées à des agents d'IA capables d'interroger, d'enchaîner et d'exfiltrer des données à la vitesse de la machine.
La sécurité des API émerge comme le quatrième pilier de la cybersécurité
Le rapport conclut que la sécurité des API n'est plus un sous-ensemble de la sécurité des applications ou du cloud, mais une discipline fondamentale à part entière. Les API représentant désormais la majorité du trafic web et alimentant toutes les activités des agents d'IA, elles constituent une surface d'attaque distincte et critique que les piliers de sécurité existants n'ont pas été conçus pour protéger.
Pour répondre à ce changement, Salt Security propose un nouveau modèle de sécurité d'entreprise appelé Agentic Security Graph, qui cartographie les relations entre :
- LLM (couche de raisonnement)
- Serveurs MCP (couche d'exécution)
- API (couche d'action)
Ensemble, ces composants forment la pile agentique, fournissant le contexte nécessaire pour comprendre non seulement ce que les systèmes d'IA génèrent, mais aussi ce qu'ils font dans les environnements d'entreprise.
« Salt Security a été fondée sur la conviction que les API sont la surface d'attaque la plus critique et la plus négligée dans l'entreprise. Avec l'émergence des agents d'IA, il est devenu évident que les API ne sont qu'un pilier dans un système beaucoup plus vaste et profondément connecté », a déclaré Roey Eliyahu, cofondateur et PDG de Salt Security. « Aujourd'hui, nous sécurisons l'ensemble de l'environnement agentique, les LLM, les agents, les serveurs MCP, les API et les données auxquelles ils accèdent. Notre recherche du 1er semestre 2026 confirme que ce n'est pas un problème futur, cela se produit maintenant, et la plupart des organisations ne sont pas prêtes. »
Le État de la sécurité de l'IA et des API au 1er semestre 2026 : Naviguer dans l'ère agentique est disponible en téléchargement. Le rapport est basé sur une enquête menée auprès de 327 professionnels de la sécurité début 2026, couvrant les secteurs de la technologie, des services financiers, de la santé, de la fabrication et d'autres industries.