← Derniers articles
💻 computer science

Validating Threat Modeling Results with the Help of Vulnerable Test Applications

Cet article propose et valide une approche fondée sur les vulnérabilités pour évaluer l'exhaustivité de la modélisation des menaces en démontrant qu'un outil assisté par un LLM (ThreMoLIA) surpasse l'outil de modélisation des menaces de Microsoft dans la découverte de vulnérabilités connues au sein d'applications de test volontairement vulnérables.

Auteurs originaux : Oleksandr Adamov, Davide Fucci, Felix Viktor Jedrzejewski, Ricardo Britto, Nishrith Saini

Publié 2026-05-25
📖 5 min de lecture🧠 Analyse approfondie

Auteurs originaux : Oleksandr Adamov, Davide Fucci, Felix Viktor Jedrzejewski, Ricardo Britto, Nishrith Saini

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Imaginez que vous construisez un château. Avant même de poser la première brique, vous voulez vous assurer d'avoir envisagé chaque moyen par lequel un voleur pourrait s'introduire. Ce processus de planification s'appelle la modélisation des menaces. Vous dessinez des plans de votre château (diagrammes d'architecture) et vous dressez la liste de chaque façon possible pour un voleur de s'introduire (menaces).

Le gros problème ? Comment savoir si votre liste est complète ? Habituellement, vous demanderiez à un garde de sécurité expert d'examiner votre liste et de dire : « Bon travail, vous n'avez rien oublié. » Mais que se passe-t-il si l'expert est fatigué, ou s'il a une opinion différente de la vôtre ? Il est difficile d'être certain.

Cet article présente une nouvelle méthode ingénieuse pour tester ces plans de sécurité : le test de la "Maison Piège".

L'expérience de la "Maison Piège"

Au lieu de simplement demander à un expert, les chercheurs ont construit deux "maisons pièges" numériques (applications vulnérables) :

  1. AzureGoat : Une configuration cloud conçue pour comporter des failles de sécurité spécifiques et connues.
  2. VulnBank : Une fausse application bancaire conçue pour être remplie de failles, y compris certaines pièges liées à l'IA.

Ces maisons disposent d'une "carte de score" indiquant exactement où se trouvent les failles. Les chercheurs n'ont pas indiqué aux outils de sécurité se trouvaient les failles ; ils ont simplement fourni les plans (les cartes) et demandé : « Trouvez les menaces. »

Les Concurrents

Les chercheurs ont opposé deux "détectives de sécurité" différents :

  • Le Vétéran (MTMT) : L'outil de modélisation des menaces de Microsoft. C'est un outil bien connu et traditionnel qui suit un manuel de règles strict et établi (appelé STRIDE) pour identifier les menaces. Imaginez-le comme un détective chevronné excellent pour repérer les méthodes classiques de crochetage de serrures et de bris de vitres.
  • Le Nouveau (ThreMoLIA) : Un nouvel outil alimenté par une grande intelligence artificielle (un LLM). Ce détective est intelligent, lit les plans et utilise une vaste bibliothèque de connaissances pour deviner où les méchants pourraient frapper, y compris des astuces modernes comme la manipulation de l'IA.

Les Résultats : Qui a trouvé le plus de failles ?

Les chercheurs ont compté combien de failles connues dans les maisons pièges chaque outil a trouvées.

  • Dans la Maison Cloud (AzureGoat) :

    • ThreMoLIA (l'IA) : A trouvé 100 % des failles (7 sur 7). Il a tout repéré.
    • MTMT (le Vétéran) : N'a trouvé que 57 % (4 sur 7). Il en a manqué certaines.
  • Dans la Maison Bancaire (VulnBank) :

    • ThreMoLIA : Même avec uniquement le plan de base, il a trouvé 73 % des failles. Lorsque les chercheurs lui ont fourni un peu plus de contexte (comme un deuxième examen des documents), il a trouvé 92 % des failles. Crucialement, il a trouvé toutes les failles de sécurité liées à l'IA.
    • MTMT : N'a trouvé que 55 % des failles. Il a fait du bon travail sur les problèmes bancaires traditionnels (comme les problèmes de connexion), mais a complètement manqué toutes les vulnérabilités liées à l'IA.

Que signifie cela ?

L'article conclut que l'utilisation de ces "maisons pièges" est un excellent moyen de tester les outils de sécurité car vous disposez d'une clé de réponse connue. Vous n'avez pas à deviner si l'outil est bon ; vous pouvez simplement compter les succès.

La principale conclusion est que l'outil assisté par l'IA (ThreMoLIA) était meilleur pour trouver des vulnérabilités que l'outil traditionnel, en particulier lorsque le système impliquait des technologies modernes comme l'IA. L'outil traditionnel reste bon pour les problèmes classiques, mais il peine face au nouveau mélange complexe de risques de sécurité anciens et nouveaux.

Les Précautions (Les "Petites Caractères")

Les auteurs prennent soin de noter quelques points :

  • Rappel vs Précision : Ce test mesurait combien de vraies failles ont été trouvées (rappel), et non combien de fausses alertes ont été émises. L'outil à l'IA a trouvé plus de vraies failles, mais l'article ne prétend pas qu'il ne génère jamais de fausses alertes (bien qu'il indique que leur système les filtre).
  • Le Score "Fusionné" : Le meilleur score de l'outil à l'IA provenait de la combinaison de deux tentatives différentes. C'est comme demander à l'IA de résoudre le puzzle deux fois et de prendre les meilleures réponses des deux. Cela demande un peu plus de travail que l'exécution unique de l'outil traditionnel.
  • Portée Limitée : Ils n'ont testé que deux applications spécifiques. Bien que les résultats soient prometteurs, ils n'ont pas encore testé cela sur de véritables réseaux de télécommunications massifs (bien que ce soit leur prochain objectif).

En bref : Si vous voulez savoir si un outil de sécurité peut repérer de vraies faiblesses, ne demandez pas seulement à un expert. Donnez-lui un bâtiment brisé et voyez s'il peut trouver toutes les fissures. Dans ce test, le détective alimenté par l'IA a trouvé plus de fissures que le traditionnel.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →