Sanofi a testé le pentest agentique avec YesWeHack, en laissant des agents d'IA attaquer cinq de ses applications web. Présenté aux Assises de la cybersécurité, le bilan est encourageant, même si l'IA ne remplace pas encore les hackers humains.

Aux Assises de la cybersécurité de Monaco, YesWeHack a fait des agents d'IA hackers l'un des sujets phares de cette édition 2026. © Alexandre Boero / Clubic
Aux Assises de la cybersécurité de Monaco, YesWeHack a fait des agents d'IA hackers l'un des sujets phares de cette édition 2026. © Alexandre Boero / Clubic

Confier à une intelligence artificielle le soin de pirater ses propres sites pour en repérer les faiblesses, c'est le principe du pentest agentique, que Sanofi a testé avec YesWeHack et présenté le mercredi 7 octobre aux Assises de la cybersécurité de Monaco, devant Clubic. En quelques heures, les agents d'IA ont déniché des failles que les outils automatiques classiques laissent d'habitude filer, comme un code de sécurité qu'on pouvait contourner au moment d'enregistrer une carte bancaire. Mais plus de la moitié de leurs trouvailles avaient déjà été signalées par des hackers humains, et la facture peut vite grimper. Le retour d'expérience dessine un outil utile, mais pas encore miraculeux.

Le pentest agentique, ou l'art de se cambrioler soi-même

Le test d'intrusion, ou pentest, est un vrai classique de la cybersécurité. Une entreprise paie des experts pour attaquer ses systèmes avant que de vrais pirates ne s'en chargent, puis reçoit un rapport qui détaille les failles trouvées. Sa version agentique conserve ce principe, tout en confiant l'attaque à des agents d'IA, des programmes capables d'enchaîner seuls les étapes d'un piratage. Sélim Jaafar, vice-président Customer Success de YesWeHack, explique qu'il s'agit de remplacer « l'effort et la méthodologie par des tokens ». Les journées de travail des experts deviennent de la puissance de calcul, et leur savoir-faire est codé dans le logiciel qui pilote l'IA.

Concrètement, le client indique l'adresse de son site, choisit un niveau d'effort exprimé comme pour un humain, en jours de travail, puis programme le lancement. Une phase de reconnaissance cartographie d'abord l'application, puis des agents, chacun spécialisé dans un type d'attaque, dressent leurs listes de tâches, que le système trie pour couvrir un maximum de terrain. Les modèles employés sont dits « open weight », on parle ici de ceux qui sont librement téléchargeables (au contraire des modèles fermés comme GPT-5, Claude Sonnet 5 ou Gemini 3.5), ce qui permet à YesWeHack de choisir où et comment tourne l'intelligence artificielle. « Ce n'est pas magique », prévient Sélim Jaafar, mais c'est « plus rapide, scalable et disponible » que des experts humains.

Sélim Jaafar, de YesWeHack, a détaillé aux Assises de la cybersécurité les coulisses des agents d'IA chargés de pirater les sites de Sanofi. © Alexandre Boero / Clubic

Chez le géant français de la biopharmaceutique, Sanofi, Wilfried Laumond, son responsable Risk Monitoring & Services, a accepté de tester l'outil alors qu'il était encore en version bêta, puis de venir en témoigner aux côtés de son prestataire. Cinq cibles y sont passées, des sites assez simples aux plateformes d'e-commerce destinées aux professionnels, certaines en production, c'est-à-dire en ligne, d'autres sur des copies de test. Comme pour un audit classique, il a fallu prévenir le SOC, l'équipe de surveillance qui aurait pu prendre l'exercice pour une vraie attaque, et laisser passer les agents dans le pare-feu applicatif, le filtre qui bloque les requêtes suspectes. Pas si simple, raconte-t-il : « Il y a deux couches, on arrive à passer à la première mais pas à la deuxième. » Preuve que la protection fait son travail.

Ce que les agents d'IA ont vraiment déterré

Ce qui est forcément très intéressant, c'est que là où un audit mené par des experts se compte en jours, l'agent IA boucle sa tournée en moins de trois heures. « En quelques heures, on a des résultats », confirme Wilfried Laumond. Sur un seul site par exemple, de ce que Sanofi et YesWeHack ont souhaité nous montrer durant la présentation, il a effectué 443 tests sur 65 points d'entrée, ces adresses précises par lesquelles on dialogue avec l'application, en suivant le guide de l'OWASP, la grande référence de la sécurité web. Sur les deux cibles également testées en bug bounty, l'agent a remonté 12 failles, dont trois jugées graves. Certaines appartiennent à des familles que les hackers humains n'avaient pas signalées sur ces sites, comme l'injection SQL, qui consiste à glisser des commandes pour faire parler une base de données, ou des failles liées au cache, la mémoire temporaire qui accélère l'affichage des pages.

L'exemple projeté sur grand écran parle à tout le monde dans la salle. Sur un site marchand du groupe, enregistrer une carte bancaire exigeait un code de sécurité à usage unique, mais la vérification n'avait lieu que dans le navigateur de l'internaute. Le serveur ne contrôlait pas que le code avait bien été saisi, comme admettons un vigile posté à l'entrée d'un magasin dont la porte de service resterait ouverte. L'agent est ainsi parvenu jusqu'à la fonction d'ajout de carte sans le code, sans toutefois exposer la moindre donnée bancaire. Les failles de logique et de droits d'accès, que les scanners automatiques peinent à voir, voilà le terrain de jeu adoré des IA ! Les agents de YesWeHack ont d'ailleurs « une forte tendance à trouver des failles sur l'authentification », observe Sélim Jaafar, évoquant les mécanismes qui vérifient l'identité des utilisateurs.

Exemple de rapport d'audit produit par le pentest agentique de YesWeHack : chaque faille confirmée est classée par type, par cible et par niveau de priorité. © YesWeHack / Clubic

L'IA va-t-elle pour autant mettre au chômage les chasseurs de primes, ces hackers éthiques payés pour à la faille validée ? Pas vraiment. Sur les sites déjà passés au crible par la communauté de YesWeHack, 55 % des trouvailles de l'agent avaient été signalées avant lui par des humains. Pour Wilfried Laumond, ces derniers gardent une longueur d'avance, et « l'intelligence de l'attaquant, c'est celle qui fait sa valeur. » L'agent a aussi ses angles morts, puisqu'il ignore notamment les faiblesses les plus basiques, comme un port resté ouvert.

Le pentest agentique, grand ménage avant la chasse aux bugs

D'où le rôle que lui confie Sanofi, à savoir passer en éclaireur avant une campagne de bug bounty. Puisque les chasseurs de primes sont payés pour chaque faille validée, autant laisser la machine repérer d'abord les plus évidentes, et réserver les récompenses aux trouvailles plus subtiles des humains. L'agentique est, selon Wilfried Laumond, « parfait pour faire le ménage ». Encore faut-il pouvoir se l'offrir. Car le service coûte cher, et Sanofi le réserve aux applications qui en valent la peine. Le responsable pointe d'ailleurs un « vrai sujet de consommation des tokens ». Plus l'IA travaille, plus elle traite de texte, et plus la facture grimpe. Enfin, l'outil ne vise pour l'instant que les applications accessibles depuis Internet, pas celles réservées au réseau interne de l'entreprise. En parallèle, Sanofi teste Claude Mythos, le modèle d'Anthropic à l'accès restreint, sur un tout autre terrain, celui de l'analyse de son code source, où ses résultats, riches en scénarios et en pistes de correction, ont impressionné les équipes.

Wilfried Laumond, Head of Risk Monitoring & Services chez Sanofi, lors de son retour d'expérience aux Assises de la cybersécurité, à Monaco, le 7 octobre 2026. © Alexandre Boero / Clubic

Une question démange tous les responsables sécurité : peut-on lâcher une IA offensive sans laisse ? YesWeHack a prévu plusieurs garde-fous. Chaque action de l'agent passe par un poste de contrôle informatique, qui bloque tout ce qui sortirait du périmètre convenu avec le client, qu'il s'agisse d'un site non autorisé ou d'un type d'attaque interdit. D'autres agents relisent ensuite les trouvailles pour écarter les fausses alertes. Et en cas d'incident, il est impossible de jouer les amnésiques, car « on conserve beaucoup de logs, beaucoup d'artefacts », assure Sélim Jaafar, autrement dit la trace détaillée de chaque action. La plateforme refuse en revanche de confier à l'IA un objectif libre, comme celui qu'imaginait un participant à la conférence, « voler les brevets de Sanofi ». Livré à lui-même pour l'atteindre, l'agent pourrait rebondir sur des systèmes qui n'appartiennent même pas à l'entreprise.

Enfin, dernière subtilité, et non des moindres, l'intelligence artificielle n'est pas déterministe, donc elle ne refait jamais exactement la même chose. Lancez deux fois le même agent sur le même site, et il n'empruntera pas tout à fait le même chemin : « Il y aura des points d'intersection, mais il y aura aussi de la divergence », reconnaît Sélim Jaafar. Un seul passage ne suffit donc pas à tout couvrir. Pour Sanofi, la solution consiste à tester régulièrement et à combiner les approches, agents d'IA, chasseurs de bugs humains et scanners classiques, chacun comblant les angles morts des autres. Un effort permanent que Wilfried Laumond justifie simplement par le fait que si l'entreprise ne cherche pas elle-même ses failles, d'autres s'en chargeront. « Si c'est pas nous, c'est les attaquants. »