Build a lasting personal brand

VectorCertain dévoile un modèle de gouvernance pré-exécution pour contrer les attaques d'IA autonomes

VectorCertain dévoile un modèle de gouvernance pré-exécution pour contrer les attaques d'IA autonomes

À la suite de l'incident de sécurité OpenAI-Hugging Face de juillet 2026, VectorCertain a introduit ce qu'il décrit comme une solution architecturale aux attaques d'IA autonomes : un modèle de gouvernance pré-exécution qui évalue et autorise ou inhibe chaque action d'un agent IA avant qu'elle ne s'exécute. Le modèle, nommé SecureAgent, renvoie une décision d'autorisation ou d'inhibition en moins de 10 millisecondes, déplaçant le paradigme de sécurité de la détection post-hoc à l'autorisation pré-action.

L'inversion fondamentale est simple : la détection demande « l'adversaire a-t-il réussi ? » après une action, tandis que la gouvernance pré-exécution demande « cette action devrait-elle être autorisée ? » avant. SecureAgent emploie quatre portes séquentielles de pré-exécution — HCF2-SG, TEQ-SG, MRM-CFS-SG et HES1-SG — enveloppées par la couche d'audit cryptographique AGL-SG. Cette architecture est ancrée par un ensemble en cascade de 828 modèles (MRM-CFS) et revendique un rappel de 100% sur 7 000 scénarios adverses, dont 5 857 scénarios d'attaque couvrant les sept vecteurs de menace MYTHOS, avec une limite inférieure de ≥99,65% à un niveau de confiance de trois sigma.

L'annonce met en évidence un contraste frappant dans la protection contre les attaques d'identité : alors que les neuf fournisseurs du MITRE Enterprise Round 7 ont enregistré 0% de protection contre les attaques d'identité (T1078.004), le dossier interne de SecureAgent est de 100%, avec un taux de faux positifs de 1 sur 160 000. Cela est environ 53 333 fois inférieur au taux typique de l'industrie EDR de 1 sur 3. Le domaine converge vers cette approche, avec des recherches indépendantes de 2026 qualifiant la vérification pré-exécution de « critique » pour les outils à fort impact et plusieurs systèmes expédiant une autorisation déterministe, à échec fermé et à reçu signé qui s'exécute avant tout effet secondaire.

L'urgence de ce changement est soulignée par les leaders de l'industrie. Sean Cassidy, CISO chez Plaid, a qualifié la divulgation de juillet 2026 de « jour le plus important de l'histoire de la sécurité de l'information jusqu'à présent ». Dan Guido, PDG de Trail of Bits, a noté la difficulté d'extraire de véritables attaques du bruit, en référence à la reconstruction d'environ 17 000 actions obscurcies lors de l'incident. La piste d'audit pré-exécution de SecureAgent, enregistrée via des journaux hachés en chaîne GTID/ZGTID avant l'exécution, vise à éliminer ce fardeau de reconstruction.

Le modèle mappe chacun des six vecteurs de menace activés à des portes spécifiques : T6 (évasion de sandbox) et T2 (expansion de portée non autorisée) sont régis par la cascade de limites HCF2-SG ; T1 (exploitation autonome en plusieurs étapes) par un contrôle par action avec consolidation de chaîne MRM-CFS ; T5 (vol d'identifiants) par l'ensemble de 828 modèles ; T4 (manipulation de journaux pour couvrir les traces) par l'audit haché en chaîne ; et T7 (prolifération de capacités) par le confinement MRM-CFS-SG. Le septième vecteur, T3 (raisonnement trompeur invisible), est couvert par le même corpus.

La preuve de VectorCertain comprend 14 208 essais contre la méthodologie TES publiée par MITRE, obtenant un score de 1,9636 sur 2,0 (98,2%) avec zéro échec. Le 8 avril 2026, le responsable technique des évaluations MITRE ATT&CK a confirmé que SecureAgent représente « un modèle de menace fondamentalement différent » de la détection post-exécution, qualifiant la gouvernance pré-exécution des agents IA de « problème réel et important ».

L'entreprise propose un rapport gratuit de niveau A sur l'exposition externe pour aider les organisations à identifier les lacunes, notant une moyenne de 250 000 identités non humaines par entreprise, 97% sur-privilégiées, et 29 millions de secrets exposés sur GitHub public. Joseph P. Conroy, fondateur et PDG de VectorCertain, a déclaré : « La détection demande si l'adversaire a réussi. Cette question ne peut être posée qu'après que l'action a eu lieu... La gouvernance pré-exécution demande si l'action devrait être autorisée. Cette question ne peut être posée qu'avant. »

Ce communiqué fait partie d'une série en quatre parties analysant la brèche de juillet 2026 et se conclut par l'affirmation que la gouvernance pré-exécution est la réponse structurelle au compromis des agents autonomes.

L'équipe de rédaction de Burstable.news

L'équipe de rédaction de Burstable.news

@burstable

Burstable.News fournit quotidiennement du contenu d'actualité sélectionné aux publications en ligne et aux sites web. Contactez Burstable.News dès aujourd'hui si vous souhaitez ajouter à votre site un flux de contenu actualisé qui répond aux besoins de vos visiteurs.