À la une
Aikido Altar : l’IA de cybersécurité qui veut rester dans votre réseau, pas dans le cloud
Les IA savent de mieux en mieux relire du code, détecter des vulnérabilités et piloter des outils de pentest. Le problème, c’est qu’utiliser un gros modèle hébergé dans le cloud revient souvent à lui envoyer précisément les données que l’on cherche à protéger. La société belge Aikido tente une autre approche avec Altar, un modèle de cybersécurité open-weight de 328 Go capable de fonctionner sur l’infrastructure de l’entreprise, y compris dans un environnement totalement coupé d’Internet. Une IA locale, donc… à condition d’avoir quatre NVIDIA H200 qui traînent dans le placard.
Après avoir passé des années à expliquer qu’il ne fallait pas envoyer ses mots de passe, ses clés API et son code source n’importe où sur Internet, l’industrie de la cybersécurité se retrouve face à un paradoxe assez savoureux : pour profiter des meilleurs modèles d’intelligence artificielle, il faut justement leur fournir une quantité impressionnante d’informations sensibles.
Code source, documentation interne, architecture d’une application, résultats de scans, rapports de vulnérabilités encore non corrigées… Pour une IA chargée d’analyser la sécurité d’un logiciel, tout cela constitue un excellent contexte. Pour l’entreprise qui aimerait éviter de voir ses secrets industriels voyager chez un fournisseur cloud, l’idée est déjà nettement moins séduisante.
C’est précisément le problème auquel Aikido Security, société belge spécialisée dans la sécurité applicative, veut répondre avec Altar, son premier modèle d’IA open-weight pensé pour les usages cyber. Présenté le 21 septembre 2026, Altar est destiné à fonctionner directement dans une infrastructure contrôlée par le client et à alimenter notamment Aikido Machine, la solution de pentest autonome de l’entreprise. Cette dernière peut être déployée dans des environnements complètement isolés d’Internet, les fameux réseaux air-gapped.
Le cloud est pratique… sauf quand votre métier consiste à protéger des secrets
Demander à une IA hébergée dans le cloud de résumer un communiqué de presse ou de corriger un mail ne pose généralement pas le même problème que lui transmettre l’intégralité d’une application bancaire accompagnée de la liste de ses vulnérabilités.
Pour réaliser une analyse de sécurité poussée, un modèle peut avoir besoin d’examiner le code source, suivre les appels entre différentes fonctions, comprendre l’architecture de l’application, étudier les dépendances ou interpréter les résultats produits par différents outils de pentest. Dans certains scénarios, on finit donc par donner à l’IA exactement le genre d’informations qu’un attaquant aimerait récupérer.
L’idée derrière Altar est assez simple : au lieu d’expédier toutes ces données vers le modèle, on installe le modèle à côté des données. Aikido explique que son architecture vise précisément les organisations soumises à de fortes contraintes de confidentialité ou de résidence des données, ainsi que les environnements industriels n’ayant parfois aucune route vers Internet.
Sur le papier, c’est séduisant. Dans la salle serveur, un peu moins, parce que les gros modèles ont une conception assez personnelle du mot « léger ».
De 1,5 To à 328 Go : le régime d’Altar
Altar n’a pas été entraîné entièrement à partir de zéro. Il repose sur GLM-5.3, le modèle de Z.ai sorti en 2026. Le modèle original comporte environ 753 milliards de paramètres et utilise une architecture Mixture of Experts ou MoE. Contrairement à un modèle dense qui mobilise l’ensemble de ses paramètres, un MoE dispose de nombreux réseaux spécialisés — les fameux « experts » — et n’en active qu’une petite sélection pour traiter chaque token.
L’avantage est qu’on peut disposer d’une énorme capacité globale sans utiliser l’intégralité du modèle à chaque calcul. L’inconvénient, c’est que tous ces experts doivent quand même être stockés quelque part.
Dans sa représentation BF16 complète, GLM-5.3 occupe environ 1 506,7 Go, soit un peu plus de 1,5 To. Une première quantification AWQ en INT4 ramène l’ensemble à environ 488,2 Go. Aikido est ensuite allé plus loin en appliquant une technique de pruning appelée REAP, pour Router-weighted Expert Activation Pruning. Résultat : Altar descend à 328 Go, soit une réduction de 78,2 % par rapport au modèle BF16 complet.
Oui, 328 Go est ici considéré comme une version allégée.
Tout est relatif.
On prend 256 experts et on en met 88 à la porte
La méthode utilisée par Aikido est plus intéressante qu’une simple compression brutale. GLM-5.3 possède 256 experts routés dans les couches concernées. Altar en conserve 168 et en supprime 88, soit environ 34,4 % du pool initial. Le routeur continue ensuite à sélectionner huit experts pour chaque token, mais il les choisit désormais dans une population plus réduite.
Le principe de REAP consiste à regarder non seulement la fréquence à laquelle un expert est utilisé, mais également l’importance réelle de sa contribution aux résultats du modèle. L’objectif est d’éviter de supprimer un expert peu sollicité globalement mais extrêmement utile dans une spécialité particulière.
Aikido indique avoir calibré cette sélection avec des traces liées notamment à la cybersécurité, au développement, au raisonnement et à l’utilisation d’outils. L’entreprise cherche donc à réduire la taille du modèle sans simplement couper les experts les moins populaires et risquer, au passage, de faire disparaître une capacité utile à un domaine rare.
Autrement dit, plutôt que de faire maigrir le modèle à coups de tronçonneuse, l’idée consiste à essayer d’identifier les morceaux qu’il utilise réellement pour le travail demandé.
« IA locale » ne signifie pas exactement « Ollama sur mon mini-PC »
Lorsqu’on parle aujourd’hui d’IA locale, on pense facilement à un modèle lancé avec Ollama sur une machine équipée d’une bonne carte graphique et de beaucoup de RAM. Altar joue dans une catégorie assez différente.
Sa fiche officielle sur Hugging Face annonce 328 Go de poids et une configuration prévue pour fonctionner avec vLLM sur quatre GPU NVIDIA H200. Le déploiement nécessite une architecture NVIDIA Hopper, donc typiquement des H100 ou H200. Les quatre GPU permettent de répartir le modèle tout en conservant de la mémoire disponible pour le cache KV et une fenêtre de contexte pouvant atteindre 128 000 tokens dans la configuration documentée.
Alors oui, Altar tourne « en local ». Mais pas exactement sur le vieux PC sous Debian recyclé en serveur Home Assistant dans le garage.
Le local dont on parle ici est plutôt celui d’un datacenter d’entreprise, d’un serveur dédié ou d’une infrastructure privée disposant de plusieurs GPU professionnels. L’intérêt n’est pas forcément de réduire la facture : il consiste surtout à éviter que les informations analysées sortent du périmètre contrôlé par l’organisation.
Dans certains domaines réglementés, quatre H200 peuvent finalement sembler moins extravagants qu’une architecture qui impose d’expédier continuellement du code confidentiel vers une API externe.
Est-ce que le modèle fonctionne encore après ce régime ?
Enlever 88 experts et quantifier massivement les poids permet de gagner beaucoup de place. Encore faut-il éviter de transformer au passage votre expert en cybersécurité en chatbot capable uniquement de repérer password = "123456".
Aikido a donc testé Altar sur son benchmark interne de recherche de vulnérabilités. Celui-ci comprend 32 vulnérabilités connues réparties dans 30 dépôts, chaque cas faisant l’objet de trois exécutions. D’après les résultats publiés par l’entreprise, Altar obtient un rappel moyen de 60,4 % par exécution et retrouve au moins une fois 23 vulnérabilités sur 32.
La version quantifiée mais non élaguée de GLM-5.3 atteint 61,5 % et retrouve elle aussi 23 vulnérabilités. Le GLM-5.3 original à pleine précision obtient pour sa part 65,6 % et en couvre 25. Aikido estime ainsi qu’Altar conserve 23 des 25 vulnérabilités détectées par son modèle parent dans ce protocole, soit 92 % de cette couverture, malgré la forte réduction de taille.
Il faut toutefois conserver un gros astérisque à côté de ces chiffres. Le benchmark a été conçu et exécuté par Aikido lui-même. L’entreprise précise d’ailleurs qu’il mesure la redécouverte ciblée de CVE connues dans un pipeline précis : ce test ne mesure ni la recherche totalement aveugle de toutes les vulnérabilités d’un dépôt, ni l’exploitation systématique des failles, ni la qualité de tous les correctifs proposés.
Ce sont donc des résultats intéressants, mais pas une certification magique permettant de virer demain matin toute l’équipe sécurité.
Le modèle parent a tout de même attiré l’attention du NIST
Il existe en revanche une évaluation indépendante intéressante concernant GLM-5.3, le modèle sur lequel repose Altar.
Le Center for AI Standards and Innovation (CAISI) du NIST américain a publié le 17 septembre 2026 une analyse des capacités de GLM-5.3 en cybersécurité. L’organisme le décrit comme le modèle open-weight le plus performant en cyber qu’il ait évalué à cette date.
Le NIST ajoute cependant une nuance importante : sur son agrégat de benchmarks cyber, GLM-5.3 reste derrière les meilleurs modèles américains propriétaires testés par l’organisme. Son évaluation portait notamment sur des tâches de découverte de vulnérabilités et de développement d’exploits.
Cela ne permet évidemment pas de transposer directement les performances de GLM-5.3 à Altar puisque le modèle d’Aikido a précisément été compressé et élagué. Mais cela donne une idée du niveau du modèle de départ choisi par l’entreprise.
Open-weight oui, mais attention au raccourci « open source »
Autre détail intéressant : Aikido présente Altar comme un modèle open-weight. Ses poids sont effectivement téléchargeables sur Hugging Face, avec les fichiers nécessaires à son utilisation et les instructions permettant de le servir avec vLLM.
Ce terme mérite cependant d’être distingué de « logiciel open source ». Altar est dérivé de GLM-5.3 et reprend sa licence spécifique. Celle-ci autorise notamment l’utilisation, la copie, la modification, la distribution, le déploiement et la création de travaux dérivés, mais elle contient également des conditions particulières.
Pour quelqu’un qui souhaite uniquement expérimenter avec le modèle, ce détail ne changera probablement pas sa soirée. Pour une société qui souhaiterait le redistribuer ou construire un service commercial important autour de celui-ci, lire la licence complète avant de commander une palette de GPU reste une excellente idée.
Comme quoi, même l’IA souveraine n’échappe pas à la tradition informatique la plus ancienne : ne jamais cliquer sur « J’accepte » sans lire les petites lignes.
Le sujet dépasse largement Altar
Le plus intéressant dans cette annonce n’est peut-être finalement pas Altar lui-même, mais la tendance qu’il représente.
L’intelligence artificielle est en train de s’installer à tous les étages de la sécurité informatique. Des agents analysent les pull requests, recherchent des vulnérabilités, proposent des correctifs, interrogent les scanners, explorent des applications et commencent même à enchaîner plusieurs outils afin de réaliser une partie d’un pentest de manière autonome.
Plus ces systèmes deviennent compétents, plus ils ont besoin de contexte. Et dans le domaine de la cybersécurité, le « contexte » correspond souvent aux données que l’on cherche justement à garder les plus confidentielles possible.
On arrive donc rapidement à une situation un peu absurde : pour vérifier qu’une application ne laisse pas fuiter ses secrets, on commence par envoyer son code source et la liste de ses vulnérabilités à une infrastructure appartenant à une autre société.
L’arrivée de modèles open-weight suffisamment performants permet de modifier cette équation. Une organisation disposant du matériel et des compétences nécessaires peut garder l’inférence derrière son propre pare-feu, contrôler les journaux, déterminer elle-même la durée de conservation des informations et, dans certains cas, fonctionner totalement hors ligne. Reuters souligne d’ailleurs que le lancement d’Altar s’inscrit dans une demande croissante pour des outils d’IA pouvant fonctionner localement sur des données sensibles.
Le vrai prix de l’IA locale n’est pas seulement celui des GPU
Évidemment, tout cela n’est pas gratuit. Héberger plusieurs centaines de gigaoctets de modèle suppose du matériel extrêmement coûteux, de l’électricité, du refroidissement, du stockage, une infrastructure adaptée et quelques humains sachant quoi faire lorsque vLLM décide subitement que la journée était beaucoup trop calme.
Une API cloud conserve donc un avantage énorme en matière de simplicité. Aucun serveur à acheter, aucun GPU à surveiller et la possibilité d’augmenter ou de réduire la capacité presque instantanément.
Mais toutes les entreprises n’ont pas exactement le même calcul économique. Dans un environnement manipulant des données médicales, des secrets industriels, des systèmes militaires ou des infrastructures critiques, la question peut devenir moins « combien coûte le serveur ? » que « combien vaut le fait que ces données ne sortent jamais de notre réseau ? »
C’est probablement sur ce terrain que les modèles locaux les plus imposants ont leur meilleure carte à jouer.
L’IA locale devient surtout intéressante quand les données sont réellement sensibles
Faire tourner un petit chatbot local pour lui demander la recette d’un gratin dauphinois est amusant. Mais ce n’est probablement pas là que l’IA auto-hébergée apporte sa plus grosse valeur.
La cybersécurité constitue presque le cas d’usage idéal. Les données analysées sont sensibles par définition, les découvertes peuvent être critiques et certains environnements sont volontairement isolés d’Internet. Dans ce contexte, pouvoir installer le cerveau artificiel directement dans le réseau plutôt que de créer une autoroute entre le code source et une API distante commence à avoir beaucoup de sens.
Altar n’est évidemment pas le modèle que vous téléchargerez ce soir pour le lancer sur votre PC gaming. Ses 328 Go et sa configuration recommandée à quatre H200 le placent très loin du grand public. Mais le simple fait qu’un modèle de cette taille puisse être compressé suffisamment pour devenir exploitable sur une seule machine multi-GPU tout en conservant l’essentiel de ses capacités illustre une évolution intéressante.
Après plusieurs années pendant lesquelles « ajouter de l’IA » signifiait presque automatiquement « envoyer davantage de données dans le cloud », l’idée inverse commence donc à devenir crédible : faire venir l’IA jusqu’aux données plutôt que faire voyager les données jusqu’à l’IA.
Pour de la cybersécurité, ce n’est probablement pas la pire des idées.
Et pour une fois, ce n’est pas votre code source qui prend l’avion.
Sources & références
- Aikido Security — Introducing Aikido Altar: the model that makes sovereign security intelligence possible
- Hugging Face — AikidoSec/altar-1
- NIST / CAISI — Assessment of Z.ai’s GLM-5.3 Cyber Capabilities
- Z.ai — GLM-5.3 sur Hugging Face
- Z.ai — Licence GLM-5.3
- Reuters — Belgium's Aikido launches cybersecurity AI model as demand for local tools grows
Communauté
Commentaires
Aucun commentaire pour le moment. Soyez le premier à réagir.