Cet article s'inspire de une conversation conversation avec Jason Haddix dans le podcast « The Secure Disclosure ». Écoutez l'épisode dans son intégralité ou regardez-le ci-dessous.
Jason Haddix a dominé les classements de Bugcrowd, a occupé le poste de RSSI chez Ubisoft et a rédigé *The Bug Hunter's Methodology*, le guide de référence qui a formé de nombreux pentesteurs professionnels ; son point de vue sur l’évolution du secteur mérite donc d’être écouté. Il estime que « 90 % des tests d’intrusion seront effectués par l’IA » dans un avenir proche. Alors que l’IA abaisse le seuil d’accès aux cyberattaques et augmente considérablement le volume et la vitesse des opérations malveillantes, le seul moyen pour les défenseurs de suivre le rythme est de mettre l’IA à leur service. Comme le dit Haddix, « nous allons devoir combattre l’IA avec l’IA ».
Bien sûr, cela effraie les pentesteurs humains (leurs emplois sont-ils en train de disparaître ?). Haddix ne pense pas que l’ pentest IA e soit synonyme de disparition pour les humains, même si cela aura inévitablement un impact sur leur façon de travailler actuelle.
L'IA résout le problème de couverture des tests d'intrusion
Les tests d’intrusion manuels sont non seulement d’un coût prohibitif, mais leur fréquence habituelle (deux fois par an) n’est pas adaptée au rythme auquel les équipes déploient du code généré par l’IA. Dans le rapport « State of AI in Pentesting 2026 » publié par Aikido, 79 % des 400 RSSI et responsables techniques interrogés ont déclaré craindre que des vulnérabilités ne passent inaperçues entre deux tests programmés, et 48 % ont indiqué que les résultats étaient déjà obsolètes au moment où ils leur parvenaient.
{{cta}}

« Le plus gros problème que nous ayons toujours rencontré, c'est l'échelle », explique Haddix. Si vous êtes responsable de la sécurité d'une grande entreprise, le simple calcul montrait qu'il était impossible de tester manuellement tout ce que votre équipe déployait. Couvrir l'ensemble avec des tests manuels « aurait coûté un milliard de dollars en tests d'intrusion ». On se contentait donc de réaliser des tests deux fois par an en espérant que tout se passe bien.
« Nous avons déjà prié pour que les choses prennent de l'ampleur », déclare Haddix, « et maintenant, ils ne font que s'y opposer avec véhémence ». Selon lui, ceux qui mènent cette résistance « préfèrent rester en retrait et jeter de la boue alors qu'ils devraient se lancer et aider les gens à construire ».
Ce qui meurt réellement
« Des scanners déguisés », c'est ainsi que Haddix qualifie les boutiques qui utilisent des scanners open source et reconditionnent les résultats. Ceux-ci fonctionnent différemment des véritables tests d'intrusion et fournissent des résultats bien moins fiables, c'est pourquoi ils seront les premiers à disparaître.
L'autre victime, ce sont les tests d'intrusion « à la case à cocher » qu'un client achète uniquement pour satisfaire un auditeur. Réaliser ces tests a toujours été le premier travail confié à un testeur débutant, et ceux qui s'y consacrent souhaitent rarement y rester. Les personnes qui s'en chargent préféreraient apprendre de véritables exploits et développer leur propre méthodologie. L'IA élimine ce niveau de travail fastidieux.
Haddix reconnaît toutefois franchement le problème. Si l'IA se charge des tâches qui permettent de mettre un pied dans la porte, comment la prochaine génération de testeurs pourra-t-elle faire ses débuts ? « Je n'ai pas de réponse satisfaisante à cette question », admet-il. « Nous y réfléchissons encore. »
pentest IA ne fonctionne qu'avec une méthodologie axée sur l'humain intégrée
« Si vous demandez à Point Claude d'analyser une cible et de détecter des failles, “ça va être catastrophique. Même le meilleur modèle, la réflexion la plus poussée, ça ne changera rien”, affirme Haddix. « C’est en intégrant votre méthodologie que l’on obtient de véritables résultats. »
Prenons l'exemple du processus de reconnaissance de Haddix, qui comporte 18 étapes pour recenser les sites dont une grande organisation est effectivement propriétaire. Auparavant, deux ou trois de ces étapes nécessitaient l'intervention humaine et un jugement humain. Une entreprise comme Nintendo a enregistré des centaines de milliers de domaines, dont la plupart sont « parqués », et il était difficile d'automatiser le processus permettant de déterminer lesquels hébergeaient une cible réelle. Désormais, un agent lit la page et prend cette décision de manière autonome.
Dans l'ensemble du secteur, « les plus avisés recrutent des testeurs d'intrusion dotés de méthodologies uniques et les codifient, en les intégrant dans des consignes », explique M. Haddix, et « les plus avisés encore entraînent des ensembles de données synthétiques » afin de garantir la précision de ce raisonnement.
Et une fois cette base en place, l’IA se charge du travail créatif et en chaîne que l’on croit réservé aux humains. Dans un cas tiré du test de performance réalisé par Aikido, des agents testant une application de signature de documents ont analysé sa logique et démontré que les signatures électroniques pouvaient être falsifiées, le tout en environ neuf heures. L'équipe humaine expérimentée a passé environ deux semaines sur la même application, a signalé une vulnérabilité XSS et une SSRF, sept de ses neuf découvertes relevant de contrôles de sécurisation de routine, et n'a jamais détecté la falsification.
Donner à un pentesteur l’accès au code source d’une application permet d’effectuer un test plus approfondi. La plupart des tests d’intrusion menés par des humains sont de type « grey box » ou « black box », ce qui limite la profondeur du test. Sur plus de 1 000 tests d’intrusion basés sur l’IA, Aikido a constaté que les tests « white box » permettaient de détecter 7 fois plus de vulnérabilités tout en nécessitant moins de tentatives que les tests « grey box » seuls. Les humains ne réalisent généralement pas de tests « white-box », car il est impossible de vérifier chaque chemin dans le code. Un test d’intrusion basé sur l’IA et intégrant des tests « white-box » est capable de coordonner une flotte d’agents pour vérifier chaque ligne du code et de le relier à l’environnement de production.
Même si l’on peut intégrer une méthodologie, les humains commettent eux aussi des erreurs. Dans le rapport « State of AI in Pentesting 2026 » publié par Aikido, la moitié des 400 RSSI et responsables techniques interrogés indiquent que les failles logiques, les contrôles d’accès défaillants et les bogues en plusieurs étapes passent toujours ou souvent inaperçus lors des tests manuels, et ce chiffre grimpe à 92 % pour les équipes qui déploient quotidiennement ou plus fréquemment. Cela montre que, même si la méthodologie humaine repose sur des bases solides, elle est loin d’être parfaite, et que l’IA permet de détecter ce qu’un test manuel pourrait manquer.
Aikido pentest IA repose sur une expertise solide
Aikido Une sécurité intégrée pentest IA grâce à l’expertise décrite par Haddix, et validée par des tests indépendants. Doyensec a évalué Aikido sur deux applications open source choisies au hasard parmi 442 candidates, chaque résultat étant validé manuellement par un chercheur senior. Aikido a mis en évidence 49 vulnérabilités vérifiées, dont 9 de niveau élevé ou critique, avec un taux de faux positifs de 4 %, et a effectué l’analyse en mode libre-service sur les deux applications en moins de 20 minutes.
{{pentest}}
<script type="application/ld+json">
{
"@context": "https://schema.org",
"@graph": [
{
"@type": ["BlogPosting", "TechArticle"],
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#article",
"isPartOf": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
"mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
"headline": "Jason Haddix: 90% of pentests will be done by AI",
"alternativeHeadline": "Why manual pentesting can't keep up, and what human methodology still brings to AI pentesting",
"description": "Jason Haddix says 90% of pentests will soon be done by AI. He explains why manual testing can't keep up with AI-generated code, which kinds of testing disappear, and why baked-in human methodology is what makes AI pentesting work.",
"inLanguage": "en-US",
"datePublished": "2026-09-08T09:00:00-04:00",
"dateModified": "2026-09-08T09:00:00-04:00",
"wordCount": 1150,
"timeRequired": "PT5M",
"articleSection": "Pentesting",
"proficiencyLevel": "Expert",
"url": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting",
"author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
"creator": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
"publisher": { "@id": "https://www.aikido.dev#organization" },
"image": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage" },
"keywords": [
"AI pentesting",
"penetration testing",
"Jason Haddix",
"The Bug Hunter's Methodology",
"whitebox testing",
"supply chain attacks",
"application security",
"automated pentesting",
"Aikido AI Pentesting"
],
"about": [
{
"@type": "Thing",
"name": "AI penetration testing",
"sameAs": "https://en.wikipedia.org/wiki/Penetration_test"
},
{
"@type": "Thing",
"name": "Penetration testing",
"sameAs": "https://en.wikipedia.org/wiki/Penetration_test"
},
{
"@type": "Thing",
"name": "Application security",
"sameAs": "https://en.wikipedia.org/wiki/Application_security"
}
],
"mentions": [
{
"@type": "Person",
"name": "Jason Haddix",
"jobTitle": "Security researcher and former CISO",
"sameAs": "https://x.com/Jhaddix"
},
{
"@type": "SoftwareApplication",
"name": "Aikido AI Pentesting",
"applicationCategory": "SecurityApplication",
"operatingSystem": "Web",
"url": "https://www.aikido.dev",
"publisher": { "@id": "https://www.aikido.dev#organization" }
},
{
"@type": "Organization",
"name": "Doyensec",
"sameAs": "https://www.doyensec.com"
},
{
"@type": "Organization",
"name": "Bugcrowd",
"sameAs": "https://www.bugcrowd.com"
},
{
"@type": "Organization",
"name": "Ubisoft",
"sameAs": "https://en.wikipedia.org/wiki/Ubisoft"
},
{
"@type": "CreativeWork",
"name": "The Bug Hunter's Methodology"
},
{
"@type": "Report",
"name": "State of AI in Pentesting 2026",
"author": { "@id": "https://www.aikido.dev#organization" }
}
],
"speakable": {
"@type": "SpeakableSpecification",
"cssSelector": ["h1", ".article-summary", "article p:first-of-type"]
}
},
{
"@type": "WebPage",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage",
"url": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting",
"name": "Jason Haddix: 90% of pentests will be done by AI",
"description": "Jason Haddix on why manual pentesting can't keep up with AI-generated code, what disappears, and why human methodology still matters in AI pentesting.",
"inLanguage": "en-US",
"isPartOf": { "@id": "https://www.aikido.dev#website" },
"primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage" },
"breadcrumb": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#breadcrumb" },
"datePublished": "2026-09-08T09:00:00-04:00",
"dateModified": "2026-09-08T09:00:00-04:00",
"author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
"publisher": { "@id": "https://www.aikido.dev#organization" },
"mainEntity": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#article" }
},
{
"@type": "ImageObject",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage",
"url": "https://www.aikido.dev/images/blog/jason-haddix-ai-pentesting.png",
"contentUrl": "https://www.aikido.dev/images/blog/jason-haddix-ai-pentesting.png",
"caption": "Jason Haddix on the future of AI pentesting",
"width": 1200,
"height": 630
},
{
"@type": "BreadcrumbList",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#breadcrumb",
"itemListElement": [
{
"@type": "ListItem",
"position": 1,
"name": "Home",
"item": "https://www.aikido.dev"
},
{
"@type": "ListItem",
"position": 2,
"name": "Blog",
"item": "https://www.aikido.dev/blog"
},
{
"@type": "ListItem",
"position": 3,
"name": "Jason Haddix: 90% of pentests will be done by AI",
"item": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting"
}
]
},
{
"@type": "WebSite",
"@id": "https://www.aikido.dev#website",
"url": "https://www.aikido.dev",
"name": "Aikido Security",
"publisher": { "@id": "https://www.aikido.dev#organization" },
"inLanguage": "en-US"
},
{
"@type": "Organization",
"@id": "https://www.aikido.dev#organization",
"name": "Aikido Security",
"legalName": "Aikido Security",
"url": "https://www.aikido.dev",
"description": "Aikido Security is a software security platform that provides category-leading products including SAST, DAST, SCA, and AI Pentesting.",
"logo": {
"@type": "ImageObject",
"@id": "https://www.aikido.dev#logo",
"url": "https://www.aikido.dev/logo.png",
"contentUrl": "https://www.aikido.dev/logo.png",
"caption": "Aikido Security"
},
"image": { "@id": "https://www.aikido.dev#logo" },
"sameAs": [
"https://www.linkedin.com/company/aikido-security",
"https://x.com/AikidoSecurity"
]
},
{
"@type": "Person",
"@id": "https://www.aikido.dev/authors/nicholas-thomson#person",
"name": "Nicholas Thomson",
"url": "https://www.aikido.dev/authors/nicholas-thomson",
"jobTitle": "Senior SEO & Growth Lead",
"worksFor": { "@id": "https://www.aikido.dev#organization" },
"sameAs": [
"https://www.linkedin.com/",
"https://x.com/"
]
},
{
"@type": "FAQPage",
"@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#faq",
"isPartOf": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
"mainEntity": [
{
"@type": "Question",
"name": "Will AI replace human pentesters?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Jason Haddix doesn't see AI pentesting as an extinction event for humans, though it will change existing workflows. The work that disappears first is the checkbox pentest and shops that run open-source scanners and repackage the results. Human methodology still drives the best AI pentesting results."
}
},
{
"@type": "Question",
"name": "Why can't manual pentesting keep up with modern development?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Manual pentesting is cost-prohibitive and typically runs twice a year, which isn't enough for teams shipping AI-generated code daily. In Aikido's State of AI in Pentesting 2026 report, 79% of the 400 CISOs and engineering leaders surveyed worried about vulnerabilities slipping in between scheduled tests, and 48% said findings are outdated by the time they arrive."
}
},
{
"@type": "Question",
"name": "How does whitebox AI pentesting compare to greybox testing?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Across more than 1,000 AI pentests, Aikido found that whitebox testing uncovered 7x more vulnerabilities while requiring fewer attempts than greybox testing alone. AI can coordinate a fleet of agents to check every line of code and connect it back to the live environment, which humans generally can't do at that depth."
}
}
]
}
]
}
</script>

