Aujourd’hui, nous lançons l’Aikido Machine et souhaitons la bienvenue à l’équipe qui a contribué à sa mise au point. L’ Aikido Machine est un serveur sur site qui exécute le moteur de détection pentest IA d’ Aikido Security ainsi que analyse de code par IA (+ bien d’autres à venir) entièrement au sein de votre réseau : GPU locaux, modèles locaux, résultats locaux. Aucun code source, aucun dépôt et aucune requête ne quittent jamais votre infrastructure.
Certaines équipes ne peuvent pas transmettre leur code en dehors de leur réseau
Pour une banque, un organisme public, un fournisseur du secteur de la défense ou un hôpital, deux choses sont vraies en même temps.
Premièrement : la pression ne cesse de monter. Les attaquants agissent plus rapidement que jamais, et l’IA a réduit le coût lié à la découverte et à l’exploitation d’une vulnérabilité. Pour les régulateurs, ce n’est pas une hypothèse. La BCE a récemment donné à 110 banques un délai de quatre mois pour présenter des plans d’action contre les cybermenaces liées à l’IA, tandis que le Comité européen du risque systémique a relevé son évaluation du risque cyber systémique au niveau « grave » et a qualifié les derniers modèles de « changement de paradigme pour la cybersécurité ». Dans le même temps, les anciennes défenses montrent leurs limites. L’ DAST e basé sur les signatures a été conçu pour un monde où les attaquants exécutaient des scripts. Aujourd’hui, les attaquants utilisent des modèles qui comprennent une application mieux qu’un scanner, et les tests d’intrusion manuels sont eux aussi dépassés : 51 % des RSSI et des directeurs techniques affirment que les failles logiques, les contrôles d’accès défaillants et les vulnérabilités en plusieurs étapes sont systématiquement ou souvent négligés,
Deuxièmement : les tests d'intrusion continus basés sur l'IA existent bel et bien , mais jusqu'à présent, ils étaient menés au sein de l'cloud, ce qui signifie que les équipes évoluant dans des secteurs fortement réglementés ne pouvaient pas y avoir recours. En effet, les politiques internes ou la réglementation interdisent que le code source, les données du référentiel et les invites soient transmis à une cloud externe ou à un tiers.
La seule façon d'assurer une « pentest IA » continue à ces équipes est d'installer physiquement l'ensemble du serveur, modèles compris, au sein de leur réseau. C'est ce qu'on appelle la «Aikido Machine».

Aikido Security rachète Milou
Aikido Nous travaillons depuis un certain temps déjà à la mise au point d’un produit d’ pentest IA fiable et à la pointe de la technologie.
Pour mener à bien ce projet en interne et offrir un niveau d’excellence capable de répondre aux besoins d’organisations hautement complexes et soumises à une réglementation stricte, nous avons dû sortir des sentiers battus. Nous avions besoin de collaborer avec des experts qui vivent et respirent la sécurité offensive et qui ont fait leurs preuves en matière de résultats.
C’est pourquoi Aikido a racheté Milou afin de poursuivre cette mission. Derrière cette entreprise basée en Belgique se cachent deux pentesteurs expérimentés et hunters s spécialisés dans les programmes de prime, Tiburce Gridello et Selim Decamps. L’objectif de Milou était simple : faciliter la vie des pentesteurs en automatisant la création de rapports, afin de leur permettre de se concentrer sur leur cœur de métier, le piratage. Nous avons racheté Milou pour intégrer cette expertise, ainsi qu’une ambition bien plus grande, à nos activités sur site. Depuis son intégration, l’équipe s’est concentrée sur la R&D et a testé différents modèles sur le matériel le plus rapide disponible afin de trouver la meilleure configuration pour des tests d’intrusion s’exécutant entièrement sur l’appareil.
« Milou s'est concentré sur l'exécution d'outils offensifs sur du matériel local, afin de pouvoir les utiliser dans des environnements fortement réglementés. Aikido a développé la technologie pentest IA pour fonctionner sur cette plateforme. Aikido Machine combine ces deux éléments pour permettre à toute une équipe de sécurité de les utiliser. »
Selim Decamps, cofondateur de Milou.
Ce que permet l'pentest IA ation sur site
Aikido « Machine » est un serveur GPU dont l'installation, l'exploitation et la maintenance sont assurées par Aikido Security. Voici les avantages dont vous bénéficierez :
- Tout reste sur site : l'inférence s'effectue sur les GPU de l'Aikido Machine elle-même. Aucune des données que vous lui fournissez ne transite par un fournisseur d'cloud s ou un modèle externe. Conçue pour fonctionner en mode « air-gapped », elle ne nécessite aucune connexion à Internet.
- Fonctionnement continu : effectuez des tests d'intrusion en continu. Grâce à l'inférence locale, il n'y a ni frais par jeton ni frais par test d'intrusion ; il n'y a donc aucune raison de limiter le nombre de tests entre deux missions.
- Visibilité totale : grâce à un accès complet à votre code source, à votre documentation et à votre environnement d'exécution, l'Aikido Machine opère dans un contexte inaccessible à un attaquant de type « boîte noire » et est capable d'égaler, voire de surpasser, un modèle de pointe testant votre application depuis l'extérieur.
- Une véritable infrastructure : authentification à un ou plusieurs facteurs, gestion des sessions, couche proxy et application des périmètres. C'est cette infrastructure qui permet à la machine « Aikido » d'effectuer des tests en reproduisant des flux de connexion réels et de rester dans les limites des cibles que vous définissez.
- Preuve : chaque vulnérabilité détectée s'accompagne d'un exploit fonctionnel, ce qui permet à votre équipe de se concentrer sur les problèmes confirmés. L'outil « Aikido » génère également des pull requests prêtes à être intégrées (merge ) et effectue de nouveaux tests sur le même périmètre.
- Opération dès le premier jour : un ingénieur en sécurité d'Aikido se rend sur place, branche l'alimentation et le réseau, et lance votre premier test d'intrusion avant de repartir.
pentest IA et analyse de code par IA sont disponibles dès aujourd’hui sur la machine « Aikido », et de nombreuses autres fonctionnalités de la pile de sécurité « Aikido » sont encore à venir.

Une banque européenne dont le total du bilan s'élève à 192,8 milliards d'euros l'a déjà mise en œuvre
Belfius, la banque-assureur détenue par l'État fédéral belge, dont les actifs s'élèvent à 192,8 milliards d'euros, figure parmi les premières à exploiter la machine « Aikido » au sein de son propre centre de données. Plus de 200 agents d’IA testent désormais les systèmes de la banque 24 heures sur 24, depuis l’infrastructure propre à Belfius. Belfius apporte la complexité opérationnelle et l’expertise d’une grande institution financière à la pile technologique d’ Aikido. La banque contribuera à perfectionner le produit afin qu’il réponde à des exigences strictes en matière de sécurité et de réglementation.
« La cybersécurité n'est plus un exercice ponctuel. C'est désormais une mission permanente. En déployant des agents d'IA qui testent nos systèmes 24 heures sur 24, nous pouvons identifier plus rapidement les risques, renforcer en permanence notre résilience et consolider encore davantage la confiance que des millions de clients accordent chaque jour à Belfius. L'IA est en train de devenir l'un de nos meilleurs alliés pour protéger ce qui compte le plus. »
Fabian Delava, responsable des technologies chez Belfius
Pourquoi les tests d'intrusion sur site sont-ils si importants aujourd'hui ?
L'IA accélère le développement logiciel tout en offrant aux pirates des moyens plus simples et moins coûteux de cibler les entreprises. Cela signifie qu'ils peuvent multiplier leurs attaques. Pour faire face à cette évolution, les entreprises doivent être en mesure de tester leurs systèmes aussi souvent que possible. Mais nous savons qu’il existe un écart : 76 % d’entre elles déploient des changements importants chaque semaine, voire plus souvent, et 21 % valident la sécurité à chaque nouvelle version.
Jusqu’à aujourd’hui, les meilleurs tests de sécurité basés sur l’IA n’étaient accessibles qu’aux équipes capables d’envoyer l’intégralité de leurs systèmes à l’ cloud. Les entreprises soumises aux règles les plus strictes, et souvent celles qui avaient le plus à perdre, étaient exclues de ce processus, à moins qu’elles ne développent leur propre solution en interne. Aikido Machine comble cet écart.
Nous souhaitons la bienvenue à Tiburce et Selim. La mise en place d’ pentest IA sur site était déjà en cours, et leur travail nous a fourni les bases nécessaires pour proposer un produit à la pointe de l’innovation.
Si vous êtes responsable de la sécurité dans un secteur fortement réglementé et que la phrase « cela ne doit pas sortir de notre réseau » a mis fin à toutes vos discussions sur l'pentest IA , il est temps de découvrir Aikido Machine.
{{cta}}

