DataDome

DataDome reconnu comme fournisseur représentatif dans le rapport Gartner® Hype Cycle™ pour la sécurité des applications, 2026

Table des matières
Dernière mise à jour : 8 Sep, 2026
|
min

Nous sommes fiers d’annoncer que DataDome a été reconnu comme un fournisseur exemplaire dans la section Gestion des bots par agents IA du rapport Gartner® Hype Cycle for Application Security, 2026, une catégorie d’innovation de marque introduite dans l’édition de cette année.

La gestion des bots a évolué, et selon nous, c’est une étape significative

Dans la couverture de l’année dernière, nous avons noté que la gestion des bots avait atteint le « Plateau de productivité », avec une adoption généralisée déjà en cours.

Le Gartner Hype Cycle for Application Security, 2026 va un pas plus loin, déclarant que « la gestion des bots et les tests de sécurité des applications mobiles ont atteint leur pleine maturité. »

Nous croyons que le Hype Cycle existe pour suivre les technologies alors qu’elles passent de la nouveauté à la nécessité, et la graduation signifie qu’une catégorie a terminé ce parcours.

La gestion des bots n’est plus quelque chose que les organisations évaluent comme une capacité émergente. C’est une base opérationnelle, de la même manière que les pare-feux et les WAFs sont devenus des enjeux de base des années avant que la plupart d’entre nous ne commencent à travailler dans la sécurité.

Nous croyons que ce changement est une réflexion directe des forces du marché que nous avons observées de première main. Les bots sophistiqués et adaptatifs se sont multipliés. Les attaquants ont fait évoluer leurs techniques. Les organisations qui s’appuyaient sur des protections au niveau CDN ou basées sur des règles ont fait face à des échecs répétés, ce qui a poussé le marché vers des plateformes spécialisées conçues pour la détection comportementale à grande échelle. Au fil du temps, les meilleures pratiques se sont consolidées et l’adoption s’est élargie à mesure que la catégorie a mûri.

C’est la bonne nouvelle. La nouvelle plus difficile est que la graduation de la gestion des bots expose également un écart : l’infrastructure construite pour détecter les bots et les humains n’a jamais été conçue pour ce qui va suivre.

Remplaçant la gestion des bots sur le Hype Cycle est la gestion des bots par agents IA. Selon le rapport, « la gestion des bots par agents IA permet aux organisations de détecter, identifier et classifier les agents IA accédant aux flux de connexion, aux paiements, aux formulaires et à des interfaces similaires ; d’évaluer leur risque, contexte et intention potentielle ; et d’appliquer des politiques commerciales et de sécurité régissant les actions autorisées. »

Nous tenons à souligner que la définition ne dit pas de tout bloquer. Elle dit détecter, évaluer, classifier et appliquer. Cette distinction est extrêmement importante.

Le rapport nomme un défi que nous avons observé depuis des mois : « Les solutions de gestion des bots existantes peuvent différencier les bots des humains, mais les entreprises manquent désormais de visibilité sur le type et l’intention du trafic des agents IA. »

Nous avons vu cet écart de première main. Dans un test de 698 214 sites Web accessibles utilisant un user-agent de type ChatGPT usurpé, 79,7 % ont autorisé la requête sans la bloquer ou la contester. Séparément, notre recherche a révélé que 80 % des agents IA n’utilisent pas de signaux d’identité forts comme des plages d’IP publiées, un DNS inversé ou une authentification cryptographique lors de la visite de sites Web.

L’écart n’est pas théorique. Il est répandu.

Pourquoi les agents IA sont fondamentalement différents des bots

La gestion traditionnelle des bots répondait à une question binaire : ce trafic est-il un bot ou un humain ? Les agents IA imposent une question plus difficile : Qu’est-ce que cet agent, qui l’a autorisé, et qu’essaie-t-il réellement d’accomplir ?

Nous croyons que cette découverte du rapport capture précisément pourquoi le problème est si difficile : « L’utilisation des agents IA diffère des bots traditionnels en raison de la gamme plus large d’actions que les agents peuvent effectuer, mais aussi parce que les agents apparaîtront tous similaires, provenant des mêmes plateformes IA — rendant beaucoup plus difficile de connaître l’intention de l’utilisateur humain derrière eux. »

C’est le défi principal sur lequel la recherche sur les menaces de DataDome s’est concentrée. Lorsque des agents de différents cas d’utilisation — un agent d’achat légitime, un scraper concurrent, un bot de bourrage d’identifiants — proviennent tous des mêmes quelques plateformes IA et partagent la même infrastructure, les chaînes user-agent et les plages d’IP cessent d’être des signaux significatifs.

À notre avis, l’intention est invisible par défaut, ce qui signifie que les organisations ont besoin d’une approche fondamentalement différente pour la mettre en évidence.

La dimension de l’identité rend cela encore plus complexe. C’est là que l’écart d’identité devient le plus aigu, et une découverte du rapport le renforce : « Il n’existe actuellement aucune méthode standardisée pour lier une identité humaine à un agent. Ainsi, si un agent utilise les identifiants d’un utilisateur pour accéder à un compte, le fournisseur de services ne peut pas facilement savoir si l’agent a été envoyé par le véritable titulaire du compte. »

Depuis le début de 2026, DataDome a traité plus de 30 milliards de requêtes d’agents IA, y compris 16,4 millions de tentatives d’usurpation d’une seule plateforme IA au premier trimestre seulement. Dans un test de près de 700 000 sites Web, 79,7 % ont autorisé une requête d’agent IA usurpée sans aucun défi. L’écart de gouvernance n’est pas théorique.

Pourquoi tout bloquer est la mauvaise réponse

Le commerce agentique accélère plus vite que la plupart des équipes de sécurité ne l’avaient anticipé. Les agents IA recherchent déjà des produits, réservent des voyages, gèrent des comptes et effectuent des achats au nom de vrais utilisateurs. Pour les entreprises de commerce numérique et de services financiers, ce trafic est légitime, croissant et conséquent.

À notre avis, le Hype Cycle for Application Security, 2026 met en lumière un risque commercial que les équipes de sécurité négligent trop souvent : « Une mauvaise gestion des agents sur les interfaces orientées client pourrait avoir des conséquences commerciales significatives. Par exemple, si les agents des plateformes IA sont bloqués, une entreprise de commerce numérique peut ne plus apparaître dans les recommandations aux utilisateurs de cette plateforme. »

Nous croyons que les organisations qui réussiront dans cet environnement ne sont pas celles qui bloquent tout ; ce sont celles qui peuvent prendre des décisions rapides, précises et basées sur des politiques : autoriser un agent d’achat vérifié à un accès complet, restreindre un scraper aux pages publiques, bloquer complètement un agent de bourrage d’identifiants. Tout en temps réel. Tout par point de terminaison.

Le rapport de Gartner fait référence à des capacités comme la possibilité de « évaluer le risque associé à cette interaction en fonction du type d’agent, des actions effectuées et d’une estimation de l’intention » et de « appliquer des politiques telles que permettre à un agent donné un accès complet, lui permettre de ne naviguer qu’un certain chemin ou de voir certaines pages, ou le bloquer entièrement. »

Nous croyons que ce cadre — évaluer, puis appliquer — correspond directement à la façon dont les organisations devraient penser à la gouvernance des agents IA.

Comment DataDome aborde le défi des agents IA

Nous travaillons sur ce problème depuis un certain temps, et nous pensons que la combinaison de la détection comportementale, de l’identité cryptographique et de l’application granulaire des politiques est ce qui distingue une gouvernance significative des agents IA des ajouts de fonctionnalités superficiels.

Détection à grande échelle. Le moteur de détection IA multi-couches de DataDome analyse chaque requête en temps réel à travers des milliers de modèles, classifiant le trafic par type et intention — qu’il soit humain, bot ou agent IA. Les clients obtiennent une visibilité sur qui interagit exactement avec leurs applications, à quel volume et avec quels comportements.

Identité cryptographique. Du côté de l’identité, DataDome prend en charge Web Bot Auth, une norme d’authentification IETF qui exige que les agents IA attachent une signature cryptographique à chaque requête HTTP. Web Bot Auth vérifie actuellement les agents de ChatGPT, Amazon Bedrock AgentCore, et d’autres.

À notre avis, c’est la direction vers laquelle toute l’industrie se dirige, et nous le voyons reflété dans la référence du rapport, « Surveillez l’émergence et l’adoption de protocoles et de normes qui peuvent lier l’identité et l’intention de l’utilisateur à un agent et soyez prêt à les adopter à l’avenir pour rendre l’évaluation des agents plus déterministe et moins probabiliste. » 

Couverture MCP. Pour les flux agentiques construits sur le Model Context Protocol, DataDome protège les serveurs MCP contre le trafic malveillant des agents, l’exfiltration de données, l’abus d’identifiants et l’usurpation. La cybersécurité MCP apparaît comme une catégorie autonome du Hype Cycle pour la première fois dans le rapport de cette année — un signal, à notre avis, de la rapidité avec laquelle la nouvelle surface de protocole s’étend et de l’urgence avec laquelle elle doit être sécurisée.

Application granulaire. Les clients peuvent autoriser les agents vérifiés à un accès complet, les restreindre à des chemins spécifiques ou les bloquer entièrement — par type d’agent, par point de terminaison, par politique commerciale.

Protégez vos applications avec DataDome

Nous croyons que chaque organisation servant des clients en ligne a besoin d’une stratégie claire pour la gouvernance des agents IA en 2026, non seulement en raison du risque de sécurité, mais parce que le volume de trafic légitime des agents croît rapidement, et le coût d’une mauvaise gestion va dans les deux sens.

DataDome protège les sites Web, les applications mobiles, les API et les serveurs MCP contre les bots malveillants, la fraude et les agents IA non autorisés sur n’importe quelle infrastructure.

Pour voir ce qui interagit réellement avec votre plateforme en temps réel, réservez une démo.

 

Hype Cycle for Application Security, 2026, Dionisio Zumerle, 21 juillet 2026

Gartner et Hype Cycle sont des marques déposées de Gartner, Inc. et/ou de ses affiliés aux États-Unis et à l’international et sont utilisées ici avec permission. Tous droits réservés. Gartner ne cautionne aucun fournisseur, produit ou service décrit dans ses publications de recherche et ne conseille pas aux utilisateurs de technologie de sélectionner uniquement les fournisseurs ayant les notes les plus élevées ou une autre désignation. Les publications de recherche de Gartner consistent en les opinions de l’organisation de recherche de Gartner et ne doivent pas être interprétées comme des déclarations de fait. Gartner décline toutes garanties, expresses ou implicites, concernant cette recherche, y compris toute garantie de qualité marchande ou d’adéquation à un usage particulier.