Le 7 avril, Anthropic a officiellement annoncé Mythos.
À l'époque, les discussions portaient presque exclusivement sur : à quel point ce modèle est effrayant, pourrait-il devenir incontrôlable, et pourquoi la Maison-Blanche a-t-elle convoqué une réunion d'urgence.
15 jours plus tard, Microsoft a annoncé avoir intégré Mythos dans son propre Security Development Lifecycle (SDL).
Pas un test, pas un pilote, mais l'intégration du scan de vulnérabilités par IA dans le processus formel de développement logiciel.
Mis bout à bout, ces deux événements montrent une chose : Mythos, dans le domaine de la cybersécurité, est passé de « trop dangereux pour être diffusé » à « outil utilisé par les grandes entreprises ».
Qu'est-ce que le SDL et que signifie son intégration ?
Le Security Development Lifecycle est une méthodologie de développement sécurisé que Microsoft utilise depuis 2004, exigeant que tous les produits Microsoft passent par une revue de sécurité à chaque étape du développement – de la conception au code en passant par le déploiement. Ce n'est pas une option, c'est un processus obligatoire avant le lancement de tous les produits Microsoft.
Intégrer Mythos dans le SDL signifie : avant que le code de Microsoft ne soit mis en production, l'IA le scannera d'abord, cherchant activement des vulnérabilités.
Microsoft a utilisé son propre benchmark CTI-REALM pour évaluer Mythos, un test conçu spécifiquement pour les « tâches de détection d'ingénierie dans le monde réel ». Le résultat a été une « amélioration substantielle par rapport aux modèles précédents ». Aucun score spécifique n'a été divulgué, mais ce type de langage n'est généralement pas utilisé à la légère dans les communications officielles de Microsoft.
De quoi Mythos est-il capable ?
Anthropic a écrit de manière très directe dans le document du Project Glasswing :
« Les modèles d'IA peuvent désormais découvrir de manière autonome des faiblesses logicielles, enchaîner plusieurs vulnérabilités à faible risque en une chaîne d'exploitation de bout en bout utilisable, et générer du code de preuve de concept exécutable. »
En termes simples : avant, l'IA pouvait vous dire « il y a un risque d'injection potentiel ici », maintenant Mythos peut vous dire « il y a un risque d'injection ici, combiné à une escalade de privilèges là-bas et à cette faille d'authentification – je vous ai déjà écrit un script d'exploitation ».
Ce n'est pas un outil de scan, c'est un membre d'équipe rouge qui sait effectuer des attaques combinées.
Actuellement, Mythos a déjà trouvé des milliers de vulnérabilités critiques dans des systèmes d'exploitation et des navigateurs – ce chiffre provient de l'annonce de Microsoft, pas de spéculations.
Project Glasswing : Microsoft, Amazon, Apple
Anthropic a conçu un mécanisme de déploiement contrôlé pour Mythos, appelé Project Glasswing – ouvert uniquement à certaines grandes entreprises, leur permettant d'utiliser cette capacité sous des restrictions d'accès strictes.
Les trois entreprises confirmées comme participantes sont : Microsoft, Amazon, Apple.
Le point commun de ces trois entreprises : elles ont toutes de grands volumes de code propriétaire nécessitant une maintenance de sécurité continue, elles ont toutes des équipes de sécurité internes capables d'utiliser de tels outils, et elles ont toutes suffisamment de ressources pour gérer le volume de vulnérabilités que Mythos découvre.
Ce dernier point est crucial. On ne peut pas simplement ouvrir cet outil à tout le monde, car après avoir trouvé des vulnérabilités, il faut les corriger. Si on ne peut pas les corriger à temps, la liste des vulnérabilités elle-même devient un risque – une fois divulguée, les conséquences sont pires que si elles n'avaient jamais été découvertes. La logique du déploiement contrôlé est là.
Microsoft ne mise pas sur un seul modèle
Une phrase est à noter : dans l'annonce de Microsoft, ils disent qu'« aucun modèle unique ne définit notre stratégie ».
Cela signifie : ils testent simultanément les capacités de sécurité de plusieurs entreprises d'IA. Mythos est actuellement le plus performant, mais ils se réservent le droit de changer à tout moment.
Microsoft a conçu cette position comme une structure de compétition multi-modèles ; le gagnant actuel est Mythos, mais la place n'est pas verrouillée.
Pour Anthropic, c'est une situation délicate – être intégré dans le processus de développement central de la plus grande entreprise de logiciels d'entreprise au monde, mais pouvoir être remplacé à tout moment. Cette position « utile mais sans fossé défensif » est typique sur le marché de l'IA d'entreprise.
Microsoft prévoit de lancer un aperçu du scan de sécurité IA multi-modèles en juin 2026. À ce moment-là, davantage de données de test publiques devraient être disponibles.
Pourquoi les tests de sécurité offensifs par l'IA sont un grand changement
L'IA a deux directions en cybersécurité :
Côté défensif – vous aide à détecter les attaques, filtrer le trafic malveillant et automatiser les SOC. Cette voie compte déjà de nombreuses entreprises et le marché est déjà établi.
Côté offensif (sécurité offensive) – joue activement le rôle du hacker, cherchant des vulnérabilités dans votre propre code. Sur cette voie, l'offre de membres humains d'équipe rouge est limitée, les coûts sont élevés et la couverture est restreinte. Dans un cycle de publication de produit, le nombre de cycles de tests d'équipe rouge pouvant être effectués dépend essentiellement de la taille de l'équipe.
Mythos suit la deuxième voie et, selon les données actuelles, sa capacité a déjà atteint le niveau « peut être utilisé en production ».
Le jour de l'annonce de Microsoft, l'action MSFT a augmenté de 1,86 %. Le verdict du marché était direct.
La question la plus intéressante est : après le lancement de la solution de scan multi-modèles en juin, deviendra-t-elle la norme pour toutes les grandes entreprises de logiciels ? Si oui, il s'agit d'un nouveau marché de taille considérable, et il y a encore aujourd'hui très peu d'acteurs du côté offensif.
Sources de référence : CocoLoop, Microsoft to integrate Anthropic's Mythos into its security development program (Reuters/iTnews) ; AI-powered defense for an AI-accelerated threat landscape (Microsoft Security Blog) ; Microsoft (MSFT) Stock Integrates Anthropic Claude Mythos Into Security Framework (CoinCentral)