La Startup Tenzai Domine le Classement HackerOne Grâce à un Modèle d'IA Ouvert
La startup israélienne Tenzai a dominé le classement HackerOne en utilisant un modèle d'IA chinois open source, démontrant des capacités cyber autonomes avancées sur des réseaux d'entreprise.

Une startup israélienne de cybersécurité a atteint la première place d'un important classement mondial des primes aux bogues en utilisant un modèle open source plutôt que des systèmes d'IA américains propriétaires, mettant en lumière une évolution majeure dans l'accessibilité des capacités cyber avancées.
Piratage Autonome avec des Modèles Ouverts
La plateforme de sécurité autonome de Tenzai fonctionne comme un véritable pirate informatique, menant des cycles d'attaque complets contre des applications, des API et des robots conversationnels, incluant la reconnaissance, l'exploitation de vulnérabilités et la surveillance continue. La startup a obtenu la première place du classement VDP d'HackerOne, la plus grande plateforme mondiale de coordination des vulnérabilités, pour la deuxième fois consécutive.
Alors que les succès précédents reposaient sur des modèles fermés de laboratoires d'IA américains de premier plan, cette dernière réussite a été propulsée par GLM 5.2, un modèle à poids ouverts du laboratoire chinois Z.AI qui peut être téléchargé et exécuté sur du matériel standard. Il est essentiel de souligner qu'il ne s'agissait pas d'une simulation, mais d'un test en direct impliquant les réseaux d'agences gouvernementales et d'entreprises du classement Fortune 500.
« Nous voulions voir si nous pouvions prendre un modèle ouvert que n'importe qui peut télécharger et lui faire réaliser des recherches en sécurité à un niveau rivalisant avec les modèles les plus puissants et les plus coûteux », a déclaré Pavel Gurvich, PDG et cofondateur de Tenzai.
Découverte de Vulnérabilités d'Entreprise Complexes
Gurvich a partagé deux exemples notables de vulnérabilités découvertes par le système autonome. Dans un premier cas, l'IA a identifié un service de centre d'appels et a réussi à intercepter en temps réel des conversations de vente et de support à la suite d'une légère erreur de configuration des autorisations. Dans un scénario technique plus complexe, le pirate autonome a examiné un service d'analytique appartenant à une grande organisation Internet. Bien que les opérations d'écriture fussent totalement bloquées, le modèle a découvert que le serveur était connecté à des clusters de bases de données auxiliaires qui n'appliquaient pas les permissions appropriées, lui permettant de contourner entièrement les restrictions.
Concernant le risque d'adoption de tels outils ouverts par des acteurs malveillants, Gurvich a souligné que les attaquants sont motivés par des intérêts économiques et manquent actuellement de l'infrastructure massive nécessaire pour mener de telles opérations à grande échelle contre des milliers de cibles simultanément. Il a toutefois averti que ce scénario se concrétisera bientôt à mesure que les capacités de l'IA se démocratisent.
Le Débat sur les Garde-Fous de l'IA
Interrogé sur la pertinence des garde-fous stricts imposés par les grands laboratoires d'IA, Gurvich a soutenu que le maintien de modèles occidentaux fermés nuit à la cybersécurité globale. Comparant la situation au débat entourant le lancement du cadre de test d'intrusion Metasploit il y a des décennies, il a insisté sur le fait que donner aux défenseurs de meilleurs outils l'emporte sur les risques de mauvaise utilisation potentielle.
Fondée en 2025 par Pavel Gurvich, Ariel Zeitlin, Ofri Ziv, Itamar Tal et Aner Mazur, Tenzai a levé 75 millions de dollars lors d'un tour de table d'amorçage mené par les fonds Greylock Partners, Battery Ventures et Lux Capital.





