Cloudflare a remplacé ses fournisseurs de sécurité par 200 agents IA maison, et déconseille la démarche à la plupart des entreprises

Le tri des signalements du programme bug bounty de Cloudflare coûte 58 dollars par mois. Son directeur de la sécurité affirme que l’entreprise confie cette tâche au modèle Claude Sonnet d’Anthropic, et que le passage au modèle Mythos, spécialisé en sécurité, aurait coûté environ 200 000 dollars par mois pour le même travail. Ce chiffre, communiqué lors d’un point presse à Sydney, illustre une affirmation plus large de Cloudflare : le bon modèle d’IA pour une tâche n’est pas toujours le plus puissant.

Grant Bourzikas, directeur de la sécurité de Cloudflare, a présenté ce changement lors d’un déjeuner de presse organisé pendant la conférence utilisateurs de l’entreprise en Australie. Le programme bug bounty reposait auparavant sur des employés qui lisaient chaque signalement entrant. Sonnet examine désormais les soumissions, vérifie si chacune est un doublon et évalue la probabilité qu’un signalement mérite l’attention d’un humain. Bourzikas a présenté le résultat comme un programme exigeant moins de travail répétitif, et comme la preuve que les équipes doivent apprendre à associer des modèles à des tâches plutôt que de se tourner par défaut vers l’option la plus puissante disponible.

La comparaison avec Mythos remonte au début de l’année. Dans le cadre du projet Glasswing, l’initiative fermée d’Anthropic associant des équipes de sécurité défensive à ses modèles de pointe, Cloudflare a soumis l’aperçu non publié de Mythos à son propre code de production et a indiqué que le modèle reliait des failles mineures pour former des exploits fonctionnels s’étendant sur plus de 50 dépôts, compilant et exécutant seul du code de preuve de concept. Cette capacité est excessive pour du tri, ce qui explique pourquoi Cloudflare a choisi un modèle généraliste moins cher pour le travail de filtrage répétitif et a réservé l’outil de pointe au problème plus difficile de la découverte de nouvelles vulnérabilités.

L’automatisation du bug bounty n’est qu’une pièce d’un ensemble plus vaste développé en interne. Bourzikas a indiqué que Cloudflare exploite plus de 200 agents de sécurité en production, chargés de la gestion des vulnérabilités, de l’escalade, de l’analyse d’architecture et du contrôle des binaires, et que les temps de réponse ont baissé d’environ 80 %. Un seul agent d’architecture contient 55 sous-agents qui évaluent une vulnérabilité avec les contrôles, privilèges et systèmes qui l’entourent, y compris leurs interactions. La transition a pris environ trois ans, et l’équipe de sécurité a produit plus de travail entre janvier et juin 2026 que sur l’ensemble de 2025, avec un effectif réduit de 25 %. Des outils de sécurité de tiers ont été retirés de certaines parties du réseau edge-core de Cloudflare.

If our reporting has earned your trust, consider helping us continue our work.

Contribute today

L’entreprise a également conçu le système pour être indépendant du modèle, afin que les agents puissent basculer d’un modèle à l’autre selon le prix, les exigences de sécurité, la localisation des données et la tâche à accomplir. Bourzikas a décrit des flux de travail où un modèle effectue le travail principal et un second vérifie ou contredit le résultat, avec dans certains cas un modèle chinois à poids ouverts comme Kimi en rôle principal et Claude Opus en secours. Cohen a déclaré que cette infrastructure permet à Cloudflare de maîtriser ses coûts et de garder ses options ouvertes, en changeant de modèle sans reconstruire le flux de travail autour de l’un d’eux.

Bourzikas a été explicite : la plupart des organisations ne devraient pas suivre l’exemple de Cloudflare. Il a expliqué que l’activité de l’entreprise et son ensemble inhabituel de défis en matière de sécurité informatique rendent son calcul achat contre développement différent de celui de tous les autres, et que Cloudflare ne pense pas que chaque organisation doive développer son propre logiciel. Cohen a fait écho à cette mise en garde, indiquant que toutes les entreprises ne devraient pas construire ce que l’équipe de sécurité de Cloudflare a construit, et que la plupart des personnes de l’entreprise devraient laisser le développement d’agents et d’applications de côté.

Cloudflare voit aussi l’IA remodeler la relation entre fournisseurs et clients. Cohen a déclaré que le secteur s’éloigne des logiciels préemballés au profit d’ingénieurs déployés chez les clients, qui construisent en continu des outils pour eux, et elle a relié la récente vague d’environ 1 100 suppressions de postes chez Cloudflare à ce changement, expliquant que certains postes supprimés ne justifiaient plus leur coût une fois l’automatisation en charge d’une plus grande partie du travail. Elle a dit s’attendre à ce que les effectifs de Cloudflare reviennent à peu près à leur niveau d’avant les licenciements.

Traduit par Lydie

Sources: Cloudflare has mostly ditched third party security tools, suggests not trying that at home (The Register, Aug 4, 2026); ‘Block, allow, optimise or charge’: Cloudflare says AI has broken the web’s commercial bargain (Mi3, Jul 29, 2026); Claude Mythos AI Built Working Exploits Across 50 Cloudflare Repos, Then Refused To Demo (AI Europe, May 19, 2026)

Scroll to Top