Prendre rendez-vous
MANAGED ZERO-DAY MONITORING · 24/7/365

Quand les exploits sont plus rapides que les patches, la gestion classique des vulnérabilités ne suffit plus.

Plus de la moitié des vulnérabilités du millésime 2025 dont l'exploitation est confirmée ont été attaquées le jour de leur divulgation ou avant. Réagir seulement aux annonces de CVE et aux cycles de patches revient à défendre une fenêtre de temps qui n'existe plus. VamiSec exploite le Zero-Day-Monitoring comme Managed Service — assisté par IA, en continu et avec les méthodes qu'utilisent les attaquants aujourd'hui.

De l'extérieur avec VamiRedteam · au plus près du code avec VamiAppSec · pris en charge 24/7 par VamiSec

0%15%30%45%60%2018201920212023202518,7%53,6%TAUX DE ZERO-DAY (TTE ≤ 0)

Part des vulnérabilités dont l'exploitation est confirmée qui ont été attaquées le jour de leur divulgation ou avant. Représentation propre, données de l'initiative sectorielle zerodayclock.com ↗

L'état des données

Le délai entre divulgation et attaque est tombé à zéro.

La Zero Day Clock — une initiative sectorielle soutenue par plus de 120 spécialistes issus de la recherche en sécurité et de l'industrie — mesure l'écart entre la publication d'une vulnérabilité et sa première exploitation confirmée. Le résultat sur huit millésimes est sans ambiguïté.

771201848520192312020682021682022520230,52202402025MÉDIANE DES JOURS JUSQU'À L'EXPLOITATION (LOG.)

Nombre médian de jours entre la publication de la CVE et la première exploitation confirmée, par millésime de CVE. Échelle logarithmique. Le millésime 2025 atteint 0 jour — attaque et divulgation tombent le même jour.

771 → 0Nombre médian de jours jusqu'à l'exploitation, millésime 2018 par rapport au millésime 2025
53,6 %des vulnérabilités exploitées du millésime 2025 ont été attaquées le jour de la divulgation ou avant (2018 : 18,7 %)
57,6 %ont été exploitées dans les 24 heures suivant la divulgation (2018 : 19 %)
119nouvelles vulnérabilités ont été connues en moyenne par jour sur la période couverte par le rapport 2024/2025 du BSI — soit environ 24 % de plus que l'année précédente

Sources : Zero Day Clock (base de 3 568 CVE dont l'exploitation est confirmée, issues de CISA KEV, VulnCheck KEV et VulnCheck XDB, date de divulgation issue du NVD ; état juillet 2026) et rapport du BSI sur l'état de la sécurité informatique en Allemagne 2025. L'année en cours 2026 n'est volontairement pas représentée, car les valeurs partielles de la source ne sont pas encore cohérentes.

Pourquoi cela s'accélère précisément maintenant

L'IA trouve désormais des vulnérabilités plus vite que n'importe quelle équipe humaine.

Ce qui exigeait encore récemment des mois de travail de spécialistes, les systèmes d'IA l'accomplissent aujourd'hui en quelques heures — de façon vérifiable, publiquement documentée et des deux côtés du front. Ce n'est pas une prévision, mais une pratique établie.

01

Plus de 10 000 découvertes critiques dans un seul programme

Anthropic a trouvé, avec une cinquantaine de partenaires, plus de dix mille vulnérabilités de gravité élevée ou critique dans des logiciels largement répandus. Lors de la vérification de 1 752 découvertes par des sociétés de sécurité indépendantes, 90,6 % se sont révélées être de véritables résultats — le chiffre de qualité public le plus solide pour la recherche de vulnérabilités assistée par IA.

Anthropic, Project Glasswing (2026)
02

Une faille de 17 ans, en autonomie en quelques heures

Un cyber-assessment du même programme documente comment un modèle d'IA a trouvé et exploité seul une exécution de code à distance vieille de 17 ans dans FreeBSD, a développé 181 exploits fonctionnels contre Firefox et a mis au jour une erreur vieille de 27 ans dans OpenBSD — pour un coût de l'ordre de quatre à cinq chiffres.

Anthropic, cyber-assessment Mythos Preview (avril 2026)
03

Le premier zero-day trouvé par une IA

En 2024, l'agent « Big Sleep » de Google a été le premier système d'IA à trouver une vulnérabilité réelle, jusqu'alors inconnue, en conditions réelles (SQLite). En 2025 ont suivi 20 autres découvertes dans des logiciels open source répandus — et, avec CVE-2025-6965, un cas où une exploitation imminente a été coupée en amont de façon démontrable.

Google Project Zero / DeepMind
04

Première place face aux chasseurs de bugs humains

En juin 2025, l'agent de pentest autonome XBOW a été le premier participant non humain à atteindre la première place du classement américain de HackerOne — après environ 90 jours et plus de mille signalements soumis.

Classement américain de HackerOne, juin 2025
05

Entièrement autonome, 45 minutes, 152 dollars

Lors de la finale de la DARPA AI Cyber Challenge, sept systèmes d'IA ont trouvé 54 des 70 vulnérabilités intégrées et les ont corrigées en moyenne en 45 minutes pour 152 dollars américains par cas — ils ont en outre découvert 18 vulnérabilités réelles jusqu'alors inconnues.

DARPA AIxCC, DEF CON 33 (août 2025)
06

La capacité est librement disponible

Les modèles ouverts dont les poids sont publiés ne peuvent pas être rappelés. Les autorités britannique et américaine de sécurité de l'IA ont constaté, sur un modèle de pointe publié ouvertement en juillet 2026, que ses mécanismes de protection n'empêchaient ni les tentatives de développement d'exploits ni les opérations offensives.

UK AISI & US CAISI, juillet 2026

Anthropic s'attend à ce que, dans un délai de six à douze mois, d'autres fournisseurs disposent de modèles de cette classe de performance — et les publient éventuellement sans mécanismes de protection. Les défenseurs doivent s'adapter pour suivre le rythme.

Anthropic, « Expanding Project Glasswing » (juin 2026)
L'écart

Les cycles de patches défendent une fenêtre de temps qui est refermée depuis longtemps.

La gestion classique des vulnérabilités reste indispensable — mais elle est réactive par construction : elle ne peut agir qu'une fois la vulnérabilité publiée, évaluée et un patch disponible. C'est précisément dans cette chaîne que se situe aujourd'hui le risque.

La gestion classique des vulnérabilités seule

  • Suppose une CVE publiée — les failles inconnues dans votre propre code ou votre configuration n'y apparaissent jamais
  • Fonctionne par intervalles de scan, alors que l'exploitation a lieu aujourd'hui le jour de la divulgation
  • Priorise selon les scores de base CVSS plutôt que selon l'exploitabilité réelle dans votre environnement
  • Produit des findings sans preuve — savoir si un chemin d'attaque fonctionne réellement reste une question ouverte
  • Ne détecte par principe pas les erreurs de logique métier ni celles issues de l'interaction entre composants

Le Zero-Day-Monitoring en complément

  • Vérifie en continu vos propres systèmes et votre propre code — indépendamment de l'existence d'une CVE
  • Fonctionne en permanence au lieu d'intervalles : 24 heures sur 24, sept jours sur sept, toute l'année
  • Priorise selon l'exploitabilité validée — étayée par une preuve reproductible dans un cadre autorisé
  • Utilise des procédés assistés par IA équivalents à ceux des attaquants actuels
  • Trouve les erreurs de logique et d'enchaînement pour lesquelles il n'y aura jamais de CVE

Le Zero-Day-Monitoring ne remplace pas votre gestion des vulnérabilités. Il comble l'écart entre « pas encore publiée » et « déjà exploitée » — et fournit les preuves qui vous permettent de prioriser.

Notre solution

Deux perspectives sur une même question : qu'est-ce qui est exploitable ici ?

VamiSec exploite le Zero-Day-Monitoring avec deux plates-formes propres, assistées par IA — l'une examine de l'extérieur, dans la perspective de l'attaquant, l'autre avec un accès complet au code et à la chaîne de build. Ensemble, elles couvrent ce qu'un attaquant voit et ce qu'il ne voit pas encore.

De l'extérieur · perspective de l'attaquant

VamiRedteam

Plate-forme de pentest agentique, native IA. Six agents spécialisés cartographient, modélisent et exploitent de façon autonome — au sein d'un Authorization Cage signé.

  • Continuous Adversary Mode 24/7 au lieu d'un instantané ponctuel
  • Six agents : Scout, Cartograph, Strike, Phantom, Witness, Brief — avec un knowledge graph commun
  • Six modules : Web, Mobile, AI, Infrastructure, OSINT et TLPT
  • Vami Logic Graph trouve les erreurs de logique métier que les scanners manquent structurellement
  • Des proof-of-concepts vérifiés au lieu de suppositions — chaque action est cadrée, signée et journalisée par chaînage de hachages
  • Orienté OWASP, prêt pour DORA et TIBER-EU ; CVSS v4 pour les découvertes classiques, AIVSS pour celles spécifiques à l'IA
  • Hébergement souverain dans l'Open Telekom Cloud, sans transfert vers un pays tiers
Découvrir VamiRedteam
Au plus près du code · avec une visibilité complète

VamiAppSec

Plate-forme d'application security assistée par LLM. Six scanners dans un même pipeline, chaque finding enrichi, dédupliqué et accompagné d'un correctif applicable — là où naissent les vulnérabilités.

  • Six scanners dans un même pipeline : Semgrep (SAST), Gitleaks (secrets), Checkov (IaC), Syft (SBOM), Grype (CVE) et Claude Code Security Reviewer
  • Vérification à chaque commit — sur le code, l'Infrastructure-as-Code, les conteneurs et les dépendances
  • Un schéma unifié pour toutes les découvertes : CWE, CVSS, fichier, ligne, fingerprint — au lieu de six tableaux de bord distincts
  • Enrichissement par LLM pour chaque finding : exploitabilité, impact dans le contexte métier et une proposition de correctif pour votre stack
  • Quality Gates CI/CD : blocage du merge en cas de découvertes critiques, SARIF directement sur la Pull Request
  • Intégration native à GitHub, GitLab, Bitbucket et Jenkins
  • Exploitation entièrement possible sur votre propre infrastructure ; preuves auditables pour ISO 27001, NIS2 et DORA
Découvrir VamiAppSec
Managed Service

La technologie détecte. Les humains décident.

Un outil seul ne rend personne plus sûr. En tant que MSSP, nous prenons en charge l'exploitation, l'évaluation et la traduction en mesures — intégrées à vos processus et à vos obligations de preuve.

Exploitation 24/7/365

Nous exploitons les deux plates-formes pour vous : définition du scope, autorisation, tuning et fonctionnement continu — sans que vous ayez à constituer votre propre équipe offensive.

Validation au lieu de bruit

Chaque découverte pertinente est vérifiée par nos analystes et étayée par une preuve reproductible. Vous recevez des chemins d'attaque confirmés accompagnés d'une recommandation d'action, pas des listes de résultats.

Tests dynamiques et fuzzing

En complément des plates-formes, nous apportons des méthodes d'analyse classiques — analyse dynamique, fuzzing, threat modeling et pentests manuels réalisés par des testeurs certifiés.

Intégration dans votre chaîne

Raccordement à votre SIEM/SOAR, à votre ticketing et à vos pipelines CI/CD. Les findings arrivent là où votre équipe travaille déjà — y compris le raccordement à VamiGRC pour des preuves auditables.

Délais de notification maîtrisés

Dès qu'une vulnérabilité est activement exploitée, le compte à rebours démarre. Nous fournissons la base technique de vos notifications au titre du CRA, de NIS2/BSIG et du RGPD — avec horodatages et documentation solide.

Reporting pour les deux niveaux

Rapport technique avec étapes de reproduction pour votre équipe, management summary condensé présentant l'évolution du risque et des tendances pour la direction.

Cadre réglementaire

Qui doit signaler des vulnérabilités exploitées doit d'abord être en mesure de les détecter.

Aucune loi ne prescrit littéralement le « Zero-Day-Monitoring ». Mais plusieurs corpus réglementaires exigent des tests de sécurité efficaces, une détection opérationnelle et la notification des vulnérabilités activement exploitées dans des délais serrés. C'est précisément à cela que contribue ce service.

CRA

Obligation de notification à partir du 11 septembre 2026

Le Cyber Resilience Act oblige les fabricants à signaler les vulnérabilités activement exploitées de leurs produits : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final au plus tard 14 jours après la mise à disposition d'une mesure corrective. Cela suppose que l'exploitation soit remarquée. L'annexe I partie II exige en outre des tests de sécurité efficaces et réguliers.

NIS2 · BSIG

Détection et preuve d'efficacité

Le § 30 Abs. 2 BSIG exige entre autres une analyse de risque, la gestion des incidents de sécurité et l'évaluation de l'efficacité des mesures ; pour les installations critiques, le § 31 Abs. 2 requiert en plus des systèmes de détection d'attaques. Délais de notification selon le § 32 : 24 heures, 72 heures, rapport final un mois après la notification des 72 heures.

DORA

Détection et tests de résilience

Pour les entités financières, l'Art. 10 exige des mécanismes permettant de détecter sans délai les activités anormales. L'Art. 25 mentionne expressément, dans le programme de tests, les évaluations et scans de vulnérabilités, les revues de code source et les tests de pénétration ; pour les entités identifiées s'y ajoutent les tests fondés sur la menace au titre de l'Art. 26.

ISO/IEC 27001

Des controls adaptés dans le SMSI

Un Zero-Day-Monitoring continu se rattache directement à A.5.7 (Threat Intelligence), A.8.8 (gestion des vulnérabilités techniques) et A.8.16 (activités de surveillance) — avec des rapports qui font office de preuve lors de l'audit.

Remarque : le Zero-Day-Monitoring est une mesure de soutien. Les mesures appropriées et proportionnées dans votre cas découlent de votre analyse de risque — c'est précisément là que nous vous accompagnons. Cette page ne constitue pas un conseil juridique.

Découvrez ce qui est exploitable dans vos systèmes

Lors d'un premier entretien sans engagement, nous définissons le scope, clarifions l'autorisation et montrons à quoi ressemble concrètement un Zero-Day-Monitoring continu chez vous.