Keynote | Red Team | Offensive Security Meets Vibe Coding

Keynote | Red Team | Offensive Security Meets Vibe Coding

🎙 Marcus J. Carey 👥 70K 📅 17 février 2026 ⏱ 40 min 👁 296 📄 conférence 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

red teamIAvibe codingautomatisationcybersécurité

Résumé

Dans cette keynote présentée au SANS Hack & Defend Summit 2025, Marcus J. Carey, Principal Research Scientist chez Reliaquest, explore l’intersection entre le red teaming et l’IA générative, qu’il appelle ‘vibe coding’. Il commence par partager son parcours, notamment son expérience à la NSA où il a automatisé la configuration de routeurs avec des scripts Perl, illustrant l’importance de l’automatisation. Il présente ensuite sa méthodologie en quatre phases (reconnaissance, attaque, persistance, abus) et recommande des ressources pour comprendre l’IA, comme les livres ‘The Master Algorithm’, ‘The Fourth Age’ et ‘On Intelligence’, ainsi que des films comme ‘Her’ et ‘Ex Machina’. Il souligne l’importance de Python et d’outils comme Kaggle, LangChain, et Claude Code pour développer des outils offensifs. Il détaille comment il a créé un ransomware et un RAT en utilisant Claude Code et GitHub Copilot, en contournant les garde-fous des modèles par une séparation des tâches. Il présente également des outils comme WhisperFlow pour la dictée vocale, Comet pour la reconnaissance automatisée, et NotebookLM pour la gestion de rapports. Il conclut en encourageant les professionnels de la sécurité à adopter l’IA pour rester compétitifs, tout en soulignant les implications pour les programmes de bug bounty et la sécurité des entreprises.

201 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est principalement pratique et expérientielle. L’orateur partage des exemples concrets de création d’outils offensifs avec l’IA, ce qui est directement utile pour les professionnels du red team. Son argumentation repose sur son autorité et son expérience, mais manque de données quantitatives ou d’études comparatives. Il insiste sur l’importance de comprendre les fondamentaux de l’IA et de l’automatisation, ce qui est pertinent. Cependant, certaines affirmations, comme le fait que ‘vibe coding’ permet de créer des malwares en deux semaines, ne sont pas étayées par des preuves formelles. La démonstration est convaincante mais reste anecdotique.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est modérée : l’orateur cite des livres et des outils, mais aucune source académique ou étude n’est mentionnée. Les sources citées sont fiables (livres reconnus, outils populaires), mais leur utilisation est plus promotionnelle que critique. L’adéquation entre le titre et le contenu est bonne, le titre reflétant bien le thème central. Cependant, le contenu est plus une démonstration pratique qu’une analyse scientifique approfondie. Les commentaires ne sont pas fournis, donc aucune tendance n’est analysée.

189 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : l'intervention porte sur l'utilisation de l'IA dans le red teaming, avec une approche 'vibe coding'.

Qualité & fiabilité

7/10

L'orateur, expert reconnu en sécurité offensive, s'appuie sur son expérience personnelle et des exemples concrets. Les recommandations sont pratiques mais reposent sur des anecdotes et non sur des études formelles. Les sources citées sont des livres et des outils, mais aucune référence académique n'est fournie.

Moments clés

Sources citées

  • The Master Algorithm — Livre recommandé pour comprendre les algorithmes et l'IA.
  • The Fourth Age — Livre sur l'histoire de la technologie et l'avenir de l'IA.
  • On Intelligence — Livre de Jeff Hawkins sur les neurosciences et l'IA.
  • Her — Film recommandé pour explorer les dilemmes éthiques de l'IA.
  • Ex Machina — Film recommandé pour sa représentation technique de l'IA.
  • Kaggle — Plateforme pour apprendre l'IA et entraîner des modèles.
  • LangChain — Bibliothèque Python pour construire des applications agentiques.
  • Claude Code — Outil d'Anthropic pour le développement assisté par IA.
  • WhisperFlow — Outil de dictée vocale basé sur le modèle Whisper d'OpenAI.
  • Comet — Navigateur autonome de Perplexity pour la reconnaissance.
  • NotebookLM — Outil de Google pour la gestion de notes et de rapports.

Sources concordantes

  • SANS Institute — Organisateur de la conférence, reconnu pour la formation en cybersécurité.
  • ReliaQuest — Employeur de l'orateur, spécialisé en sécurité gérée.

Apport & nouveautés

L’apport original de cette présentation réside dans la démonstration pratique de l’utilisation de l’IA générative pour créer des outils offensifs, en contournant les garde-fous des modèles. L’orateur partage des techniques concrètes comme la séparation des tâches pour éviter les blocages éthiques. Il met en lumière l’importance de comprendre les fondamentaux de l’IA pour être efficace dans le red teaming. La présentation encourage une adoption proactive de l’IA dans les opérations offensives, ce qui est une perspective nouvelle pour beaucoup de professionnels.

Pour aller plus loin :

138 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, mais un niveau technique modéré, reflétant une présentation accessible plutôt qu'approfondie. La fiabilité globale est bonne grâce à l'expérience de l'orateur, mais l'absence de sources formelles limite la rigueur scientifique.

Fiabilité 7/10