Quand les exploits sont plus rapides que les patches, la gestion classique des vulnérabilités ne suffit plus.
Plus de 80 % des vulnérabilités dont l’exploitation est confirmée pour le millésime 2026 en cours ont été attaquées le jour de la divulgation ou avant — en moyenne, il reste une dizaine d’heures entre la divulgation et l’attaque. Réagir uniquement aux avis CVE et aux cycles de correctifs revient à défendre une fenêtre qui n’existe plus. VamiSec opère la surveillance zero-day en service géré — pilotée par IA, en continu et avec les méthodes qu’emploient aujourd’hui les attaquants.
De l'extérieur avec VamiRedteam · au plus près du code avec VamiAppSec · pris en charge 24/7 par VamiSec
Part des vulnérabilités dont l'exploitation est confirmée et qui ont été attaquées le jour de la divulgation ou avant, de 2018 à 2026. Représentation propre, données de l'initiative sectorielle zerodayclock.com ↗
L'état des données
L'écart entre divulgation et attaque s’est réduit à des heures.
La Zero Day Clock — une initiative sectorielle soutenue par plus de 120 professionnels de la recherche en sécurité et de l’industrie — mesure l’écart entre la publication d’une vulnérabilité et sa première exploitation confirmée. Sur neuf millésimes, le résultat est sans ambiguïté : les années sont devenues des mois, les mois des jours — et pour le millésime 2026 en cours, ce sont des heures.
Moyenne tronquée à 10 % de l’écart entre la publication de la CVE et la première exploitation confirmée, par millésime de CVE, échelle logarithmique. Le millésime 2026 en cours se situe à environ 10 heures — en pratique, il reste moins d’une journée de travail pour réagir.
2,3 a → 10 hTemps moyen jusqu’à l’exploitation : millésime 2018 face au millésime 2026 en cours
81,4 %des vulnérabilités exploitées du millésime 2026 en cours ont été attaquées le jour de la divulgation ou avant (2018 : 18,7 %)
< 1 heurela fenêtre de réaction à prévoir sur les systèmes critiques — la médiane est déjà à zéro jour
119nouvelles vulnérabilités ont été signalées en moyenne par jour sur la période de rapport 2024/2025 du BSI — environ 24 % de plus que l'année précédente
Sources : Zero Day Clock (CVE dont l'exploitation est confirmée, issues de CISA KEV, VulnCheck KEV et VulnCheck XDB, dates de divulgation du NVD ; consulté le 29 juillet 2026) et rapport du BSI sur l'état de la sécurité informatique en Allemagne 2025. Le millésime 2026 est une année en cours comptant 97 cas confirmés et est donc signalé séparément.
Pourquoi cela s'accélère précisément maintenant
L'IA trouve désormais des vulnérabilités plus vite que n'importe quelle équipe humaine.
Ce qui exigeait encore récemment des mois de travail de spécialistes, les systèmes d'IA l'accomplissent aujourd'hui en quelques heures — de façon vérifiable, publiquement documentée et des deux côtés du front. Ce n'est pas une prévision, mais une pratique établie.
01
Plus de 10 000 découvertes critiques dans un seul programme
Anthropic a trouvé, avec une cinquantaine de partenaires, plus de dix mille vulnérabilités de gravité élevée ou critique dans des logiciels largement répandus. Lors de la vérification de 1 752 découvertes par des sociétés de sécurité indépendantes, 90,6 % se sont révélées être de véritables résultats — le chiffre de qualité public le plus solide pour la recherche de vulnérabilités assistée par IA.
Anthropic, Project Glasswing (2026)02
Une faille de 17 ans, en autonomie en quelques heures
Un cyber-assessment du même programme documente comment un modèle d'IA a trouvé et exploité seul une exécution de code à distance vieille de 17 ans dans FreeBSD, a développé 181 exploits fonctionnels contre Firefox et a mis au jour une erreur vieille de 27 ans dans OpenBSD — pour un coût de l'ordre de quatre à cinq chiffres.
En 2024, l'agent « Big Sleep » de Google a été le premier système d'IA à trouver une vulnérabilité réelle, jusqu'alors inconnue, en conditions réelles (SQLite). En 2025 ont suivi 20 autres découvertes dans des logiciels open source répandus — et, avec CVE-2025-6965, un cas où une exploitation imminente a été coupée en amont de façon démontrable.
Google Project Zero / DeepMind04
Première place face aux chasseurs de bugs humains
En juin 2025, l'agent de pentest autonome XBOW a été le premier participant non humain à atteindre la première place du classement américain de HackerOne — après environ 90 jours et plus de mille signalements soumis.
Classement américain de HackerOne, juin 202505
Entièrement autonome, 45 minutes, 152 dollars
Lors de la finale de la DARPA AI Cyber Challenge, sept systèmes d'IA ont trouvé 54 des 70 vulnérabilités intégrées et les ont corrigées en moyenne en 45 minutes pour 152 dollars américains par cas — ils ont en outre découvert 18 vulnérabilités réelles jusqu'alors inconnues.
DARPA AIxCC, DEF CON 33 (août 2025)06
La capacité est librement disponible
Les modèles ouverts dont les poids sont publiés ne peuvent pas être rappelés. Les autorités britannique et américaine de sécurité de l'IA ont constaté, sur un modèle de pointe publié ouvertement en juillet 2026, que ses mécanismes de protection n'empêchaient ni les tentatives de développement d'exploits ni les opérations offensives.
UK AISI & US CAISI, juillet 2026
Anthropic s'attend à ce que, dans un délai de six à douze mois, d'autres fournisseurs disposent de modèles de cette classe de performance — et les publient éventuellement sans mécanismes de protection. Les défenseurs doivent s'adapter pour suivre le rythme.
Les cycles de patches défendent une fenêtre de temps qui est refermée depuis longtemps.
La gestion classique des vulnérabilités reste indispensable — mais elle est réactive par construction : elle ne peut agir qu'une fois la vulnérabilité publiée, évaluée et un patch disponible. C'est précisément dans cette chaîne que se situe aujourd'hui le risque.
La gestion classique des vulnérabilités seule
Suppose une CVE publiée — les failles inconnues dans votre propre code ou votre configuration n'y apparaissent jamais
Fonctionne par intervalles de scan, alors que l'exploitation a lieu aujourd'hui le jour de la divulgation
Priorise selon les scores de base CVSS plutôt que selon l'exploitabilité réelle dans votre environnement
Produit des findings sans preuve — savoir si un chemin d'attaque fonctionne réellement reste une question ouverte
Ne détecte par principe pas les erreurs de logique métier ni celles issues de l'interaction entre composants
Le Zero-Day-Monitoring en complément
Vérifie en continu vos propres systèmes et votre propre code — indépendamment de l'existence d'une CVE
Fonctionne en permanence au lieu d'intervalles : 24 heures sur 24, sept jours sur sept, toute l'année
Priorise selon l'exploitabilité validée — étayée par une preuve reproductible dans un cadre autorisé
Utilise des procédés assistés par IA équivalents à ceux des attaquants actuels
Trouve les erreurs de logique et d'enchaînement pour lesquelles il n'y aura jamais de CVE
Le Zero-Day-Monitoring ne remplace pas votre gestion des vulnérabilités. Il comble l'écart entre « pas encore publiée » et « déjà exploitée » — et fournit les preuves qui vous permettent de prioriser.
Notre solution
Deux perspectives sur une même question : qu'est-ce qui est exploitable ici ?
VamiSec exploite le Zero-Day-Monitoring avec deux plates-formes propres, assistées par IA — l'une examine de l'extérieur, dans la perspective de l'attaquant, l'autre avec un accès complet au code et à la chaîne de build. Ensemble, elles couvrent ce qu'un attaquant voit et ce qu'il ne voit pas encore.
De l'extérieur · perspective de l'attaquant
VamiRedteam
Plate-forme de pentest agentique, native IA. Six agents spécialisés cartographient, modélisent et exploitent de façon autonome — au sein d'un Authorization Cage signé.
Continuous Adversary Mode 24/7 au lieu d'un instantané ponctuel
Six agents : Scout, Cartograph, Strike, Phantom, Witness, Brief — avec un knowledge graph commun
Six modules : Web, Mobile, AI, Infrastructure, OSINT et TLPT
Vami Logic Graph trouve les erreurs de logique métier que les scanners manquent structurellement
Des proof-of-concepts vérifiés au lieu de suppositions — chaque action est cadrée, signée et journalisée par chaînage de hachages
Orienté OWASP, prêt pour DORA et TIBER-EU ; CVSS v4 pour les découvertes classiques, AIVSS pour celles spécifiques à l'IA
Hébergement souverain dans l'Open Telekom Cloud, sans transfert vers un pays tiers
Au plus près du code · avec une visibilité complète
VamiAppSec
Plate-forme d'application security assistée par LLM. Six scanners dans un même pipeline, chaque finding enrichi, dédupliqué et accompagné d'un correctif applicable — là où naissent les vulnérabilités.
Six scanners dans un même pipeline : Semgrep (SAST), Gitleaks (secrets), Checkov (IaC), Syft (SBOM), Grype (CVE) et Claude Code Security Reviewer
Vérification à chaque commit — sur le code, l'Infrastructure-as-Code, les conteneurs et les dépendances
Un schéma unifié pour toutes les découvertes : CWE, CVSS, fichier, ligne, fingerprint — au lieu de six tableaux de bord distincts
Enrichissement par LLM pour chaque finding : exploitabilité, impact dans le contexte métier et une proposition de correctif pour votre stack
Quality Gates CI/CD : blocage du merge en cas de découvertes critiques, SARIF directement sur la Pull Request
Intégration native à GitHub, GitLab, Bitbucket et Jenkins
Exploitation entièrement possible sur votre propre infrastructure ; preuves auditables pour ISO 27001, NIS2 et DORA
Un outil seul ne rend personne plus sûr. En tant que MSSP, nous prenons en charge l'exploitation, l'évaluation et la traduction en mesures — intégrées à vos processus et à vos obligations de preuve.
Exploitation 24/7/365
Nous exploitons les deux plates-formes pour vous : définition du scope, autorisation, tuning et fonctionnement continu — sans que vous ayez à constituer votre propre équipe offensive.
Validation au lieu de bruit
Chaque découverte pertinente est vérifiée par nos analystes et étayée par une preuve reproductible. Vous recevez des chemins d'attaque confirmés accompagnés d'une recommandation d'action, pas des listes de résultats.
Tests dynamiques et fuzzing
En complément des plates-formes, nous apportons des méthodes d'analyse classiques — analyse dynamique, fuzzing, threat modeling et pentests manuels réalisés par des testeurs certifiés.
Intégration dans votre chaîne
Raccordement à votre SIEM/SOAR, à votre ticketing et à vos pipelines CI/CD. Les findings arrivent là où votre équipe travaille déjà — y compris le raccordement à VamiGRC pour des preuves auditables.
Délais de notification maîtrisés
Dès qu'une vulnérabilité est activement exploitée, le compte à rebours démarre. Nous fournissons la base technique de vos notifications au titre du CRA, de NIS2/BSIG et du RGPD — avec horodatages et documentation solide.
Reporting pour les deux niveaux
Rapport technique avec étapes de reproduction pour votre équipe, management summary condensé présentant l'évolution du risque et des tendances pour la direction.
Cadre réglementaire
Qui doit signaler des vulnérabilités exploitées doit d'abord être en mesure de les détecter.
Aucune loi ne prescrit littéralement le « Zero-Day-Monitoring ». Mais plusieurs corpus réglementaires exigent des tests de sécurité efficaces, une détection opérationnelle et la notification des vulnérabilités activement exploitées dans des délais serrés. C'est précisément à cela que contribue ce service.
CRA
Obligation de notification à partir du 11 septembre 2026
Le Cyber Resilience Act oblige les fabricants à signaler les vulnérabilités activement exploitées de leurs produits : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final au plus tard 14 jours après la mise à disposition d'une mesure corrective. Cela suppose que l'exploitation soit remarquée. L'annexe I partie II exige en outre des tests de sécurité efficaces et réguliers.
NIS2 · BSIG
Détection et preuve d'efficacité
Le § 30 Abs. 2 BSIG exige entre autres une analyse de risque, la gestion des incidents de sécurité et l'évaluation de l'efficacité des mesures ; pour les installations critiques, le § 31 Abs. 2 requiert en plus des systèmes de détection d'attaques. Délais de notification selon le § 32 : 24 heures, 72 heures, rapport final un mois après la notification des 72 heures.
DORA
Détection et tests de résilience
Pour les entités financières, l'Art. 10 exige des mécanismes permettant de détecter sans délai les activités anormales. L'Art. 25 mentionne expressément, dans le programme de tests, les évaluations et scans de vulnérabilités, les revues de code source et les tests de pénétration ; pour les entités identifiées s'y ajoutent les tests fondés sur la menace au titre de l'Art. 26.
ISO/IEC 27001
Des controls adaptés dans le SMSI
Un Zero-Day-Monitoring continu se rattache directement à A.5.7 (Threat Intelligence), A.8.8 (gestion des vulnérabilités techniques) et A.8.16 (activités de surveillance) — avec des rapports qui font office de preuve lors de l'audit.
Remarque : le Zero-Day-Monitoring est une mesure de soutien. Les mesures appropriées et proportionnées dans votre cas découlent de votre analyse de risque — c'est précisément là que nous vous accompagnons. Cette page ne constitue pas un conseil juridique.
Découvrez ce qui est exploitable dans vos systèmes
Lors d'un premier entretien sans engagement, nous définissons le scope, clarifions l'autorisation et montrons à quoi ressemble concrètement un Zero-Day-Monitoring continu chez vous.