Zero Day
generalDéfinition
Vulnérabilité inconnue du vendeur et pour laquelle aucun correctif n'existe, représentant la menace la plus sophistiquée car les défenses basées sur les signatures sont inefficaces.
Marché des zero-days
Le marché se structure en trois niveaux : blanc (bug bounty, divulgation responsable), gris (ventes à des agences gouvernementales via des brokers comme Zerodium), noir (ventes à des cybercriminels sur le dark web). La valeur peut atteindre plusieurs millions de dollars.
Défense
La défense repose sur la détection comportementale EDR/XDR (effets de l'exploitation plutôt que signatures), les technologies de mitigation (ASLR, DEP, CFI, CET), le sandboxing des applications à risque, et le virtual patching via WAF/IPS avant la disponibilité du patch officiel.
Enjeux 2026
Le time-to-exploit se réduit à quelques heures. Plusieurs zero-days critiques CVSS 10.0 ont été exploités à grande échelle avec installation de webshells en production. Les groupes APT maintiennent des arsenaux de zero-days pour leurs opérations les plus sensibles.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis