Agents LLM pour le Pentest : 10 Outils Open Source 2026
En 2026, le pentest assisté par intelligence artificielle est sorti du laboratoire. Une dizaine d'outils open source permettent désormais à des agents LLM — GPT-4o, Claude, Llama — d'automatiser des phases entières de test d'intrusion : reconnaissance, énumération, exploitation web et escalade de privilèges. Bug bounty hunters, red teamers et équipes de recherche universitaires les utilisent au quotidien sur des cibles autorisées. Ces agents ne remplacent pas le jugement du pentester senior, mais ils accélèrent massivement les phases répétitives et débusquent parfois des vulnérabilités que les scanners classiques ignorent. Depuis les premiers travaux sur GPT-4 en 2023, l'écosystème a explosé : PentestGPT a publié à USENIX Security, XBOW a créé le premier benchmark standardisé pour agents autonomes, et des outils comme PentesterFlow, HexStrike AI ou CAI ont atteint la maturité professionnelle. Ce guide compare les 10 solutions les plus actives — architecture, capacités, modèles supportés, performances sur XBOW et HackTheBox. Il détaille aussi le cadre légal français, incontournable : l'article 323-1 du Code pénal punit tout accès non autorisé de trois ans d'emprisonnement et 45 000 € d'amende. L'autorisation écrite préalable reste une obligation absolue que l'IA ne dispense jamais.