Accéder au contenu principal

Axel Legay : cybersécurité, intelligence artificielle et nouveaux risques numériques

Je travaille depuis de nombreuses années sur la cybersécurité, l’intelligence artificielle et la fiabilité des systèmes informatiques. Ces domaines ont énormément changé. La cybersécurité n’est plus seulement une affaire de pare-feu, d’antivirus ou de mots de passe, et l’intelligence artificielle n’est plus confinée aux laboratoires de recherche. Les deux se rencontrent désormais presque quotidiennement.

C’est aussi la raison d’être de ce blog. J’y publie aussi bien des explications techniques que des réflexions plus générales sur l’évolution de notre rapport au numérique. Mon objectif reste le même : essayer de comprendre les technologies avant de céder à la fascination ou à la peur qu’elles peuvent provoquer.

La cybersécurité a changé de dimension

Il y a encore quelques années, parler de cybersécurité revenait souvent à parler de vulnérabilités, de réseaux, de logiciels malveillants ou de protection des postes de travail. Tout cela existe toujours, bien entendu, mais le problème est devenu beaucoup plus large.

Nos entreprises dépendent aujourd’hui de chaînes complexes de services numériques. Une application utilise une infrastructure cloud, communique avec plusieurs API, échange des données avec des partenaires et dépend elle-même de logiciels développés par d’autres entreprises. Une vulnérabilité située très loin de l’organisation peut finalement avoir des conséquences sur son activité.

C’est ce qui rend la cybersécurité passionnante, mais également difficile. Il ne suffit plus de sécuriser une machine. Il faut comprendre un système dans son ensemble, ses dépendances, ses utilisateurs et les conséquences d’une défaillance.

J’ai consacré plusieurs articles de ce blog aux aspects plus techniques de cette question, qu’il s’agisse des mots de passe, des buffer overflows, de l’analyse de vulnérabilités ou encore de la détection d’attaques. Ces sujets restent importants parce qu’ils permettent de comprendre concrètement comment une faiblesse informatique peut devenir une véritable attaque.

Puis l’intelligence artificielle est arrivée partout

L’intelligence artificielle existait évidemment bien avant ChatGPT. Mais l’arrivée des modèles génératifs a changé notre rapport à cette technologie. En très peu de temps, des millions de personnes ont commencé à utiliser quotidiennement des systèmes capables de produire du texte, des images, du code ou des analyses.

Cette démocratisation est une formidable opportunité. Elle crée également de nouveaux risques.

L’IA peut aider un développeur à écrire du code, mais elle peut aussi produire du code vulnérable. Elle peut assister un analyste en cybersécurité, mais également faciliter certaines étapes d’une attaque. Elle peut analyser énormément de données, mais les informations auxquelles nous lui donnons accès doivent être protégées.

Nous retrouvons finalement une règle ancienne de l’informatique : une technologie n’est pas sécurisée simplement parce qu’elle est intelligente.

Des chatbots aux agents IA

Une évolution me semble particulièrement importante : le passage progressif des chatbots aux agents.

Lorsque je demande à une IA de m’expliquer un document, son pouvoir reste limité. Elle produit une réponse et je décide ensuite de ce que j’en fais. Mais nous développons maintenant des systèmes capables d’utiliser des outils, de consulter des fichiers, d’interroger des applications et d’exécuter plusieurs actions successivement.

La question de la sécurité change alors complètement.

Donner à un agent l’accès à une messagerie, à des documents internes ou à un système d’entreprise revient à lui accorder de véritables permissions. Il faut donc commencer à lui appliquer des principes que nous connaissons depuis longtemps en cybersécurité : limiter les accès au strict nécessaire, contrôler les actions, conserver des traces et éviter qu’une erreur puisse se propager à l’ensemble du système.

Plus l’IA devient autonome, plus la sécurité qui l’entoure doit être rigoureuse.

Attention à ne pas transformer la machine en être humain

Il existe également un phénomène qui m’intéresse particulièrement : notre tendance à anthropomorphiser l’intelligence artificielle.

Une IA produit une information fausse et nous disons qu’elle « ment ». Elle contourne une instruction et nous disons qu’elle « désobéit ». Un agent adopte un comportement inattendu et nous commençons à lui attribuer une intention.

Ces mots sont pratiques, mais ils peuvent aussi nous induire en erreur.

Une intelligence artificielle peut produire un comportement dangereux sans éprouver la moindre intention de nuire. C’est même ce qui rend le problème intéressant du point de vue de la sécurité : il n’est pas nécessaire qu’une machine nous « veuille du mal » pour qu’un système mal conçu provoque des dégâts.

Chercher à comprendre ce que « veut » l’IA est donc souvent moins utile que de se demander quels objectifs nous lui avons donnés, à quelles données elle peut accéder, quelles actions elle peut effectuer et quelles barrières nous avons placées autour d’elle.

La technologie ne supprime pas notre responsabilité

C’est probablement le point commun entre beaucoup des sujets abordés sur ce blog.

Derrière une cyberattaque, une mauvaise utilisation de l’intelligence artificielle, une fuite de données ou un système automatisé mal conçu, il existe presque toujours des choix humains. Nous choisissons les technologies que nous déployons, les permissions que nous accordons et le niveau de risque que nous acceptons.

L’intelligence artificielle ne change pas cette responsabilité. Elle la rend au contraire encore plus importante.

Nous allons certainement automatiser de nombreuses tâches dans les prochaines années. Certaines professions vont évoluer profondément et d’autres apparaîtront. Nous utiliserons des agents de plus en plus autonomes et nous verrons probablement des robots accomplir des activités aujourd’hui réservées aux humains.

La question ne sera donc pas seulement de savoir ce que ces technologies peuvent faire. Nous devrons surtout décider de ce que nous voulons leur laisser faire.

C’est cette rencontre entre cybersécurité, intelligence artificielle, technologie et responsabilité humaine que je continuerai à explorer ici. Avec des exemples techniques lorsque cela aide à comprendre, mais sans oublier qu’au bout de la chaîne, la décision reste encore la nôtre.

Commentaires

Posts les plus consultés de ce blog

Comprendre les Buffer Overflows - Analyse Technique 🗂️ Table des matières 🧠 Introduction 📚 Comprendre la vulnérabilité 🛠️ Compilation sans protections 🔎 Mécanisme d'exploitation 🛡️ Protections modernes 🧰 Outils à connaître 🔧 Environnement Docker 📌 Rappel sur les registres : Lorsqu'une fonction est exécutée, plusieurs registres processeur sont utilisés. Parmi eux : RIP (x86_64) : registre d'instruction, contient l'adresse de la prochaine instruction à exécuter. EIP (x86 32-bit) : équivalent de RIP sur les systèmes 32 bits. RBP / EBP : pointeur de base de la pile, souvent utilisé pour référencer les variables locales et les arguments. RSP / ESP : pointeur de sommet de la pile, toujours à jour avec l'adresse actuelle du haut de pile. Ces registres sont au cœur des méca...

🛡️ Analyse de faille avec Nikto : exploitation et protection contre Shellshock via CGI

Introduction : pourquoi analyser les failles ? Dans le monde de la cybersécurité, l’analyse de faille est un processus indispensable. Elle permet d’identifier et corriger les vulnérabilités avant qu’elles ne soient exploitées. Un attaquant n’a besoin que d’un seul point faible : à nous de le détecter avant lui. Dans cet article, nous allons nous intéresser à une faille emblématique : Shellshock (CVE-2014-6271), qui a touché Bash en 2014. Nous verrons comment utiliser Nikto , un scanner de vulnérabilités web, pour la détecter, comment l’exploiter manuellement, et surtout comment s’en prémunir. Pour cela, il est essentiel de comprendre le rôle joué par CGI (Common Gateway Interface) dans l’exploitation. 🧠 CGI : le chaînon faible de Shellshock Qu’est-ce que CGI ? CGI (Common Gateway Interface) est une spécification permettant à un serveur web d’exécuter des programmes externes – appelés scripts CGI – pour générer dynamiquement des réponses HTTP. Ces scripts peuvent être écrits e...
Introduction au Machine Learning avec Python : Votre Premier Modèle IA de A à Z L'intelligence artificielle, souvent associée à des concepts abstraits et complexes, devient accessible grâce à Python. Aujourd’hui, vous allez découvrir comment créer un modèle de machine learning qui apprend à prédire si un passager du Titanic a survécu ou non. Ce projet concret vous donnera une vraie compréhension de ce qu’est l’IA appliquée. Étape 1 : Comprendre les données et le rôle de df Dans ce tutoriel, nous utilisons un jeu de données très célèbre : celui du Titanic. Chaque ligne représente un passager, avec des colonnes comme son âge, son sexe, sa classe dans le bateau, le prix payé pour son billet, et surtout, s’il a survécu ( Survived = 1 ) ou non ( Survived = 0 ). Quand on lit ce fichier CSV avec pandas , on stocke les données dans une structure appelée DataFrame , abrégée en df . Un DataFrame est un tableau à deux dimensions : les colonnes sont les variables (âge, sexe…), et ch...