L'essor des outils d'IA spécialisés en sécurité — de GPT-4 à des modèles fine-tunés sur des corpus de CVE — soulève une question légitime : est-ce que les chercheurs en sécurité vont être remplacés ?
Ce que l'IA fait bien
Les LLMs sont redoutablement efficaces sur les vulnérabilités connues : injection SQL triviale, XSS réfléchi, mauvaises configurations d'en-têtes HTTP. Burp Suite intègre désormais des assistants IA. Les scanners automatiques ont fait un bond.
Ce que l'IA ne remplace pas
La logique métier. Le raisonnement sur l'impact réel. La compréhension du contexte applicatif qui fait qu'une vulnérabilité "théorique" est exploitable dans un contexte spécifique. Les chaînes d'exploitation complexes.
Ma conclusion
L'IA va tuer le bug bounty des vulnérabilités basiques. Elle va démocratiser l'accès aux tests de sécurité. Mais elle va aussi élever le niveau : les chercheurs humains qui survivront seront ceux capables de penser comme des attaquants, pas comme des scanners.
*Statut : en cours de rédaction complète.*