/I\REALYX
CYBER INVESTIGATION
Journalisme Citoyen
CYBER INVESTIGATION
En deux semaines d’audit automatisé, une IA découvre 22 vulnérabilités dans le navigateur libre. Une démonstration spectaculaire… mais aussi un rappel brutal : la sécurité du web est une bataille permanente.
À l’heure où la plupart des internautes naviguent entre plateformes géantes et navigateurs dominants, Mozilla Firefox reste l’un des rares navigateurs majeurs issus du logiciel libre et porté par une organisation indépendante, Mozilla.
Mais même les outils les plus respectés de l’écosystème open source ne sont pas immunisés contre les failles.
Une expérience menée en février 2026 vient de le rappeler avec force. Pendant deux semaines, le modèle d’intelligence artificielle Claude Opus 4.6, développé par Anthropic, a été chargé d’analyser le code du navigateur. Le résultat a surpris même les ingénieurs : 22 vulnérabilités inédites ont été identifiées, dont 14 jugées critiques.
Pour donner une idée de l’ampleur de la découverte, ces failles représentent près de 20 % de toutes les vulnérabilités majeures corrigées dans Firefox l’année précédente.
Une IA capable de lire des milliers de lignes de code comme un enquêteur numérique
Pour tester les capacités réelles de l’IA, les chercheurs l’ont lancée sur l’une des zones les plus sensibles du navigateur : le moteur JavaScript, une composante essentielle qui exécute le code provenant des sites web visités.
En vingt minutes seulement, l’IA a détecté une vulnérabilité grave de type Use-After-Free, un défaut de gestion mémoire qui peut, dans certains cas, permettre à un attaquant de manipuler le comportement d’un programme.
Encouragés par cette découverte, les chercheurs ont laissé l’IA poursuivre son exploration.
Le bilan :
près de 6 000 fichiers C++ analysés
112 rapports de bugs distincts générés
transmis directement au système interne de suivi des failles de Mozilla.
Face à cette avalanche d’alertes, les équipes humaines ont dû adapter leurs méthodes de tri pour distinguer les vulnérabilités réelles des faux positifs générés par la machine.
Bonne nouvelle : les correctifs sont déjà déployés
Toutes les failles confirmées ont été corrigées dans la version 148.0 de Firefox.
Autrement dit, les utilisateurs ont été protégés avant même que ces vulnérabilités ne puissent être exploitées dans la nature.
C’est précisément l’un des atouts majeurs de l’intelligence artificielle appliquée à la cybersécurité :
elle permet de scanner et analyser des bases de code gigantesques à une vitesse impossible pour un humain seul.
Trouver une faille est facile. L’exploiter l’est beaucoup moins.
Les chercheurs ont également voulu tester un autre scénario : demander à l’IA de transformer les bugs trouvés en véritables attaques.
Pour cela, Anthropic a chargé son modèle de produire des exploits capables de lire ou modifier des fichiers sur un système cible.
Après plusieurs centaines de tentatives, le résultat reste rassurant :
environ 4 000 dollars de calcul utilisés
seulement deux exploits rudimentaires générés
et uniquement dans un environnement où les protections du navigateur étaient désactivées.
Dans des conditions réelles, l’architecture de sécurité de Firefox — notamment son système de sandbox — aurait très probablement bloqué ces attaques.
Pour l’instant, l’avantage reste donc clairement du côté des défenseurs.
Un tournant pour la sécurité du web libre
Cette expérience met aussi en lumière une évolution majeure :
les projets open source peuvent désormais bénéficier d’audits automatisés à grande échelle.
Avec l’arrivée d’IA capables d’examiner des milliers de fichiers en quelques heures, les développeurs disposent d’un nouvel outil pour renforcer la sécurité des infrastructures numériques utilisées par des millions de citoyens.
Mais cette avancée pose aussi une question stratégique.
Si les chercheurs peuvent utiliser ces technologies pour détecter les failles, les cybercriminels finiront inévitablement par tenter d’en faire autant.
Une course technologique qui ne fait que commencer
De nombreux spécialistes estiment que l’écart actuel entre découverte des vulnérabilités et exploitation réelle pourrait se réduire rapidement.
Pour s’adapter à cette nouvelle réalité, les chercheurs recommandent déjà plusieurs mesures :
renforcer la divulgation coordonnée des vulnérabilités
intégrer des systèmes de vérification automatisée
utiliser l’IA non seulement pour détecter les failles, mais aussi pour valider les correctifs proposés.
Chaque rapport généré par une IA devrait ainsi inclure :
un test minimal reproduisant la faille
une preuve de concept détaillée
un correctif candidat
une suite de tests garantissant l’absence d’effets secondaires
La sécurité numérique reste une responsabilité collective
Pour les internautes soucieux de leur vie privée, cette affaire rappelle une vérité souvent ignorée : la sécurité d’un logiciel n’est jamais définitive.
Elle dépend d’un travail constant d’audit, de transparence et de collaboration entre chercheurs, développeurs et communauté.
Dans ce contexte, les outils comme Firefox montrent qu’un modèle ouvert peut non seulement survivre face aux géants technologiques, mais aussi s’appuyer sur les technologies les plus avancées pour protéger ses utilisateurs.
Et dans une époque où la confiance numérique devient rare, c’est peut-être là l’avantage le plus précieux.