Votre site tourne depuis six ans. Il n’est jamais tombé, personne ne vous a jamais alerté, aucun client ne s’est plaint. Vous en tirez une conclusion raisonnable : il va bien.
C’est la conclusion que les données de cette année invitent à revoir. Pas parce que votre site serait soudain plus fragile. Parce que le coût de l’examiner sérieusement vient de s’effondrer, pour tout le monde.
Ce qui a changé en douze mois
Les chiffres sont publics et ils sont nets.
Un an avant 2026, 55 % des modèles testés échouaient à une tâche basique de recherche de vulnérabilité, et 93 % échouaient à produire un exploit fonctionnel. En 2026, tous les modèles testés réussissent la recherche, et la moitié produit un exploit fonctionnel en autonomie. Ce n’est pas une amélioration progressive, c’est un seuil franchi.
L’effet est visible sur les publications. La fondation Apache, qui héberge une partie considérable des briques logicielles du web, constate une hausse de plus de 170 % des failles publiées la concernant. La situation est devenue telle qu’Anthropic lui a versé un million et demi de dollars pour que ses mainteneurs bénévoles puissent absorber le flot.
VulnCheck a donné un nom à cette période : la première vague de failles publiées assistée par IA. Le mécanisme est simple à comprendre. Des millions de lignes de code écrites il y a dix ou quinze ans n’avaient jamais été examinées sérieusement, faute de bras. Elles le sont maintenant.
Le contrepoint, qui compte autant que le constat
Il serait facile d’arrêter l’article ici et de vous vendre quelque chose. Ce serait malhonnête, parce que la même source publie une donnée qui va dans l’autre sens.
Selon VulnCheck, seules 1,3 % des failles attribuées à une découverte assistée par IA ont été confirmées exploitées dans la nature.
Autrement dit : la vague de découverte est réelle, la vague d’exploitation ne suit pas au même rythme. Trouver une faille et la transformer en attaque rentable contre une PME restent deux métiers différents. Quiconque vous présente le premier chiffre sans le second essaie de vous vendre par la peur.
Ce qui reste vrai après ce contrepoint, et qui suffit largement : les failles qui existaient chez vous depuis des années sont désormais trouvables à un coût dérisoire. Par ceux qui défendent comme par ceux qui cherchent une entrée.
Ce que raconte une équipe qui a vécu la vague
Le témoignage rejoint la statistique.
David Heinemeier Hansson, directeur technique de 37signals, déclare que rien n’a généré autant de tension dans son équipe technique que la capacité des derniers modèles à trouver des vulnérabilités : un défilé continu de correctifs à produire, et au bout du compte des systèmes nettement plus sûrs.
Il explique pourquoi cette capacité est nouvelle. La difficulté n’a jamais été de repérer une faille isolée, souvent bénigne. Elle était d’enchaîner plusieurs faiblesses jusqu’à obtenir une prise de contrôle, un enchaînement que très peu d’humains savaient faire et qui se pratiquait surtout dans des structures spécialisées.
Puis vient l’observation qui devrait intéresser un dirigeant, et c’est la raison d’être de cet article. Les équipes qui ne subissent aucun flot de correctifs ne sont pas plus sûres. Elles ne savent simplement pas.
C’est un témoignage de première main sur une équipe précise, non chiffré. Il n’a pas valeur de mesure. Il donne une image de ce que vit une organisation qui regarde, par contraste avec une organisation qui ne regarde pas.
Pourquoi une PME ou une ONG est concernée
Le réflexe est de penser que la sécurité est un sujet de grande entreprise. Regardez plutôt ce que votre site détient.
Un formulaire de contact stocke des noms, des adresses, des numéros et parfois le contenu de demandes commerciales sensibles. Un espace de dépôt de documents, courant chez les ONG et les cabinets, contient des pièces justificatives et parfois des données de bénéficiaires. Une boutique conserve des historiques de commande. Un site vitrine sans base de données reste un point d’entrée vers l’hébergement, la messagerie et les autres domaines qui partagent le même compte. Les extensions qui traînent pèsent aussi sur la vitesse, et c’est souvent le même désordre.
Pour une organisation qui travaille avec des bailleurs institutionnels, l’enjeu dépasse le risque technique. Une fuite de données de bénéficiaires n’est pas seulement un incident, c’est une question de redevabilité, et elle se paie dans la relation avec le financeur bien plus cher que dans la remise en état du serveur.
L’absence d’alerte, c’est l’absence d’examen
Voilà le renversement à opérer, et il tient en une phrase.
Ne recevoir aucune alerte n’est pas un état de sécurité. C’est un défaut d’observation.
Un site qui n’a jamais été examiné ne produit aucune alerte, quel que soit son état réel. Un site examiné en produit forcément, parce qu’aucun assemblage de composants tiers, de thèmes et d’extensions n’est parfait. Le silence n’est donc pas le signal rassurant qu’on croit. C’est simplement l’absence de signal.
Le raisonnement vaut aussi pour votre prestataire. S’il ne vous a jamais rien remonté en trois ans, deux explications existent : soit votre site est le seul assemblage parfait du web, soit personne ne regarde.
Trois vérifications à faire vous-même, en une heure
Rien de ce qui suit n’exige de compétence technique ni de prestataire. Commencez par là avant de faire quoi que ce soit d’autre.
Regardez la date de dernière mise à jour de votre socle et de vos extensions, le geste de base sur WordPress. Si l’écran d’administration signale des mises à jour en attente depuis plus de trois mois, vous tenez déjà votre réponse, et c’est le point le plus fréquent.
Listez qui possède un accès administrateur. Comptez les comptes d’anciens prestataires, d’anciens stagiaires, d’anciens salariés. Chaque compte inutile est une porte ouverte que personne ne surveille, et c’est une ligne qui devrait figurer sur votre liste de maintenance.
Vérifiez où vont les données de vos formulaires et depuis combien de temps elles s’accumulent. Un formulaire qui conserve trois ans de demandes dans une base que personne ne purge est un risque gratuit, sans contrepartie.
Si ces trois points sont propres, vous êtes déjà au-dessus de la moyenne, et vous pouvez remettre le sujet à plus tard sans culpabilité. Si l’un des trois accroche, vous savez maintenant quoi demander, et à qui. Ce qui a changé cette année, ce n’est pas le niveau de la menace. C’est qu’il n’y a plus d’excuse pour ne pas avoir regardé.

