Microsoft s'apprête à lancer Project Perception, un système IA multi-modèles combinant ses propres modèles avec ceux d'OpenAI et d'Anthropic pour automatiser la détection de vulnérabilités à moindre coût.
En bref
- Microsoft développe Project Perception, un outil IA de chasse aux vulnérabilités utilisant simultanément des modèles d'Anthropic, d'OpenAI et de Microsoft pour réduire drastiquement les coûts d'analyse de sécurité.
- Le projet est piloté par Hayete Gallot, vice-présidente exécutive à la sécurité arrivée en février 2026, et son lancement commercial est attendu avant la fin juillet 2026.
- Son principal argument concurrentiel est son coût, estimé très inférieur à Anthropic Mythos, dont le tarif API serait 100 % supérieur à celui d'Opus et 82 % supérieur à celui de GPT.
L'arme de Microsoft pour démocratiser la sécurité applicative par l'IA
Révélé en exclusivité par The Information le 17 juillet 2026, puis abondamment commenté par les médias spécialisés depuis le 19 juillet, Project Perception marque l'entrée décisive de Microsoft dans la bataille commerciale pour les outils de sécurité applicative propulsés par l'intelligence artificielle. L'entreprise de Redmond prépare un système multi-modèles conçu pour automatiser la détection, la validation et la correction de vulnérabilités logicielles à l'échelle de l'entreprise, avec l'ambition de rendre cette capacité accessible là où Anthropic Mythos reste réservé à une poignée d'organisations disposant des budgets adéquats.
Au cœur de Project Perception se trouve une architecture baptisée MDASH — Multi-model Agentic Scanning Harness. Ce système orchestre plus de 100 agents IA spécialisés répartis sur un ensemble de modèles frontière et de modèles distillés pour découvrir, valider et prouver des vulnérabilités exploitables de bout en bout, sans intervention humaine à chaque étape. L'originalité réside dans la couche de sélection de modèle qui détermine dynamiquement quel modèle appeler pour chaque sous-tâche d'analyse.
La logique économique est au cœur de la proposition de valeur. Project Perception réserve les appels aux modèles frontière les plus coûteux — comme Claude d'Anthropic ou GPT d'OpenAI — aux étapes où leur capacité de raisonnement crée une valeur réelle : compréhension du contexte applicatif complexe, génération d'exploits de validation, rédaction de correctifs. Pour les passes de scan à haut volume — indexation du code, filtrage préliminaire, classification des résultats — le système route vers des modèles distillés beaucoup moins chers. Cette orchestration intelligente est précisément ce qui permet à Microsoft de promettre des coûts opérationnels bien inférieurs à ceux d'un système qui utiliserait des modèles frontière pour l'ensemble des requêtes.
La comparaison avec Anthropic Mythos est directe et assumée. Mythos, le modèle spécialisé dans la sécurité qu'Anthropic a lancé en 2026 et réservé initialement à un accès API restreint, affiche selon les analystes un coût par token estimé à 100 % supérieur à celui d'Opus et 82 % supérieur à celui de GPT. Pour les équipes sécurité des grandes entreprises envisageant un déploiement continu sur des bases de code de plusieurs millions de lignes, le différentiel de coût peut rapidement se chiffrer en millions de dollars annuels. C'est précisément ce levier que Microsoft entend actionner pour capter ce marché émergent à forte croissance.
Le projet est étroitement associé à Hayete Gallot, recrutée par Microsoft en février 2026 après plusieurs années chez Google Cloud. Depuis son arrivée, Gallot a procédé à une réorganisation profonde de la division sécurité de Microsoft autour des produits IA, réduisant les investissements dans les offres plus anciennes. Project Perception est décrit par les observateurs comme le produit le plus visible de ce repositionnement stratégique, qui intervient dans un contexte où Microsoft cherche à consolider sa position de premier fournisseur de sécurité d'entreprise dans le monde.
Le contexte de ce lancement est particulièrement chargé. En juillet 2026, Microsoft a publié un Patch Tuesday record corrigeant entre 570 et 622 vulnérabilités selon les comptages. Cette cadence sans précédent illustre à la fois la complexité croissante des bases de code Microsoft et la pression réglementaire et client pour une réactivité accrue. Selon des informations non confirmées, certains des correctifs du dernier Patch Tuesday auraient été générés en partie grâce aux outils internes de la gamme MDASH, ce qui constituerait une validation opérationnelle de l'approche avant même son lancement commercial.
Microsoft a également adopté une démarche d'ouverture partielle autour de MDASH, mettant une partie de l'infrastructure à disposition de la communauté de recherche en sécurité. Cette stratégie sert un double objectif : crédibiliser techniquement la plateforme auprès des chercheurs, et alimenter un écosystème de règles et de signatures qui enrichit les capacités de détection du système commercial. Sur le plan de l'architecture Azure, Microsoft Foundry offre déjà un accès aux modèles frontière d'Anthropic et d'OpenAI aux côtés de ses propres modèles, faisant d'Azure la seule plateforme cloud supportant ce niveau de diversité dans un environnement unifié.
La question de la gouvernance des modèles dans un système multi-fournisseurs soulève des enjeux inédits. Project Perception utilise simultanément des modèles soumis à des conditions d'utilisation, des politiques de rétention des données et des certifications de conformité différentes. Les équipes juridiques et de conformité des entreprises clientes devront examiner attentivement comment ces garanties s'articulent dans un système d'orchestration opaque. Microsoft a indiqué travailler sur une documentation de conformité dédiée, dont les détails restent attendus pour le lancement.
La sécurité applicative par IA entre dans une phase de consolidation industrielle
L'annonce de Project Perception s'inscrit dans un mouvement de fond qui voit les grands acteurs du cloud et de la technologie développer en propre des capacités de sécurité augmentées par l'IA. Google a racheté Wiz pour 32 milliards de dollars en 2024, CrowdStrike et Palo Alto Networks investissent massivement dans leurs plateformes agentiques, et Anthropic a positionné Mythos comme un produit phare pour la sécurité des logiciels. Microsoft, qui possède déjà GitHub Copilot, Defender for Cloud et une vaste palette d'outils de sécurité, dispose d'un avantage structurel considérable : la visibilité sur les environnements de ses clients via Azure et M365, qui lui permet d'entraîner et de calibrer ses agents sur des volumes de données réels sans équivalent dans l'industrie.
La bataille entre Project Perception et Anthropic Mythos révèle une tension plus profonde dans le marché de la sécurité IA : celle entre les modèles spécialisés de bout en bout, entraînés spécifiquement sur des corpus de vulnérabilités, et les architectures multi-modèles généralistes optimisées pour le coût. Anthropic défend l'approche spécialisée : Mythos aurait été entraîné sur des millions d'exemples de vulnérabilités réelles avec validation humaine experte, lui conférant une précision supérieure pour la détection de classes de vulnérabilités complexes. Microsoft rétorque qu'un ensemble de modèles bien orchestrés peut égaler ou dépasser la précision d'un modèle unique, pour une fraction du coût et avec une capacité de mise à l'échelle supérieure.
Pour les RSSI et les directeurs techniques des grandes organisations, l'émergence de ces outils pose des questions de stratégie d'adoption sans précédent. Ces plateformes ne sont pas de simples scanners de vulnérabilités améliorés : elles prétendent automatiser une partie du travail de recherche en sécurité jusqu'ici réservé aux pentesters et aux équipes red team. Leur déploiement soulève des questions sur la validation des résultats — comment distinguer un vrai positif d'une hallucination du modèle —, sur la responsabilité légale en cas de faux négatif, et sur l'impact sur les équipes de sécurité humaines dont le rôle évolue vers la supervision de ces systèmes plutôt que vers l'exécution manuelle des analyses.
Sur le plan réglementaire, l'utilisation de systèmes IA dans les processus de sécurité fait l'objet d'une attention croissante des autorités. L'AI Act européen, entré en application progressive depuis 2025, classe certains systèmes de sécurité critique dans des catégories à risque élevé soumises à des obligations de transparence et d'audit. Les outils de détection de vulnérabilités automatisés pourraient entrer dans ces catégories si leur usage conditionne des décisions de déploiement de systèmes critiques — une question que les juristes spécialisés suivent de près. Microsoft devra démontrer que son architecture multi-modèles répond aux exigences d'explicabilité posées par ces cadres réglementaires.
Ce qu'il faut retenir
- Microsoft prépare un concurrent direct à Anthropic Mythos avec une architecture multi-modèles qui réduit les coûts en routant les requêtes vers le modèle le plus adapté à chaque sous-tâche d'analyse de sécurité.
- Project Perception s'appuie sur plus de 100 agents IA spécialisés et aurait déjà contribué à des correctifs du Patch Tuesday de juillet 2026, le plus volumineux de l'histoire de Microsoft avec plus de 570 CVE corrigés.
- Les RSSI doivent anticiper les questions de conformité soulevées par l'utilisation simultanée de modèles multi-fournisseurs dans un système de détection de vulnérabilités, notamment au regard de l'AI Act européen.
Project Perception est-il déjà disponible pour les entreprises ?
Pas encore en accès général. Selon les informations disponibles au 20 juillet 2026, le lancement commercial est attendu avant la fin du mois de juillet. Des partenaires sélectionnés auraient eu accès à des previews dans le cadre du programme Azure Expert MSP. Les entreprises intéressées peuvent surveiller les annonces via le blog Microsoft Security et les canaux partenaires Microsoft pour connaître les modalités d'accès dès la disponibilité générale.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-25089/39808 : injections OS sur FortiSandbox exploitées, CISA KEV activé
La CISA a inscrit CVE-2026-25089 et CVE-2026-39808 (CVSS 9.1) au catalogue KEV le 16 juillet 2026, confirmant l'exploitation active de ces injections de commandes OS non authentifiées sur FortiSandbox. Patches disponibles : versions 4.4.9 et 5.0.6.
WordPress wp2shell : RCE non authentifiée sur des dizaines de millions de sites, PoC public
La chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) permet une RCE non authentifiée sur WordPress 6.8.x à 7.0.x. PoC public disponible depuis le 18 juillet 2026. Mise à jour immédiate vers 6.8.6, 6.9.5 ou 7.0.2 requise.
CVE-2026-6875 : RCE pré-authentifiée sur ServiceNow AI Platform, exploitation active
CVE-2026-6875 (CVSS 9.5) : RCE pré-authentifiée sur ServiceNow AI Platform activement exploitée depuis le 18 juillet 2026 sur les instances self-hosted. Seconde chaîne d'exploitation contournant les défenses existantes confirmée le 20 juillet. Patch disponible depuis le 13 juillet 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire