Une enquête est sortie en juin dernier sur l'usage de l'IA en pentest. 158 praticiens interrogés : pentesters, AppSec, DevSecOps, consultants, MSSP. Elle est publiée par Pentest-Tools.com, qui édite lui-même une plateforme du secteur.
- Ce que l'étude dit :
L'IA a été adoptée aux deux extrémités de l'engagement. 74,1 % l'utilisent pour le scan et la découverte, 69 % pour la rédaction du rapport. Au milieu, elle s'efface : 36,7 % sur l'exploitation, 25,3 % sur la post-exploitation.
- Et le milieu, justement, coince.
87,8 % des praticiens qui génèrent des findings avec de l'IA tombent sur des résultats qui demandent une validation manuelle. 26,5 % retravaillent plus d'un quart de ce que l'outil produit. Seuls 3,4 % ne rencontrent jamais le problème.
- Ce qui explique le critère d'achat :
- Taux de faux positifs / qualité du signal : 62,7 %
- Preuve d'exploit, chemins d'attaque vérifiés : 52,5 %
- Coût et modèle de licence : 46,8 %
Deux critères d'exactitude passent devant le prix. Et 38,6 % placent dans leur top 3 la question de savoir où sont stockées les données de vulnérabilité et avec qui elles sont partagées, devant la couverture de conformité.
Et le faux positif coûte plus cher qu'on ne le pense. Une vulnérabilité manquée reste invisible jusqu'au jour où elle compte. Un finding fabriqué, lui, est immédiatement visible, et il suffit d'une hallucination convaincante pour qu'une équipe se méfie durablement de tout ce que l'outil produit ensuite.
La question d'achat a changé de nature. Ce n'est plus « combien cet outil peut-il en trouver ? » mais « quelle part de ce qu'il trouve puis-je utiliser sans refaire le travail moi-même ? »
C'est la question sur laquelle on construit Darkmoon, chez ASC-it : un finding n'entre dans le rapport que si un payload réel a été envoyé et la réponse capturée. Requête, payload, logs bruts. La validation n'est pas une étape ajoutée après le scan, c'est la condition d'entrée.
Un dernier point, que l'étude dit et que je partage : la logique métier et la créativité restent humaines. Un abus de coupon, une quantité négative au panier, un ID modifié dans l'URL, l'application fonctionne exactement comme prévu, il n'y a ni erreur ni signature. Reconnaître ça suppose de comprendre l'intention du logiciel. L'IA ne fait pas ça (pas encore...). Elle rend au pentester le temps que le triage lui prenait.
Source : https://lnkd.in/e8xPzFdd
#pentest #cybersécurité #redteam #IA #AppSec #Darkmoon