Menu ORIGIN™
Produit défensif — Passerelle d’autorisation en coupure

Marché et positionnementCORTEX IDOR™ · Web & API

Un marché en croissance forte, porté par la réglementation européenne et par la faille n°1 des API. Quatre segments adressables. Un paysage concurrentiel cartographié sans complaisance. Et un mécanisme — l’autorisation par construction — que les acteurs de détection ne peuvent pas répliquer sans repartir de l’architecture.

Validation technique

La preuve, avant la promesse

166
tests verts
14
propriétés prouvées par mutation
~54 M
exécutions de fuzzing · 0 crash
2,57 µs
latence pipeline intrinsèque (microbench)
→
pentest PASSI : scope prêt · pilote : package prêt
Evidence-first, pas marketing. « Prouvé » a un sens strict ici : pour chaque garantie, une mutation du code qui la casse doit faire rougir un test (méthode anti-placebo). Le pentest tiers PASSI et le pilote client sont préparés et constituent la prochaine étape de preuve — ils ne sont pas encore réalisés, et nous ne les présentons pas comme tels. Une qualification ANSSI (CSPN) est visée, en s’appuyant sur le laboratoire de vérification formelle (CFVL) du programme CORTEX.
La cause du marché

Les attaques ont changé de surface

La plupart des grandes fuites récentes ne résultent pas d’un malware sophistiqué, mais d’un contrôle d’accès insuffisant : une identité légitime — la sienne ou une volée — atteint une ressource qu’elle n’aurait jamais dû pouvoir consulter. C’est ce déplacement de la surface d’attaque qui crée, et fait croître, le marché.

Hier — la surface technique
  • Malware
  • Exploits système
  • Failles réseau
Aujourd’hui — la surface d’autorisation
  • Utilisateur authentifié
  • API exposée
  • Autorisation cassée
  • Exfiltration de données légitimes
Incidents internationaux documentés
AnnéeCibleÉchelleFaille d’autorisation / API
2018USPS — Informed Visibility~60 MIDORune API renvoyait les données de n’importe quel compte sans vérifier le propriétaire ; non corrigé pendant près d’un an.
2021Parler~70 ToBOLAénumération séquentielle d’identifiants via l’API → posts et médias géolocalisés aspirés en masse.
2022Optus (Australie)~10 MAPI ouverteAPI non authentifiée et sans limitation de débit → près de 40 % de la population australienne.
2022Twitter / X5,4 MÉnumérationune vulnérabilité d’API permettait de relier numéros de téléphone et emails à des comptes.
2023T-Mobile US~37 MAPI · BOLAendpoint API sur-exposant les données de compte ; exfiltration non détectée ~6 semaines (source : dépôt SEC 8-K).
2024Twilio — Authy33,4 MAuth manquanteendpoint API non authentifié → énumération des numéros de téléphone des utilisateurs MFA.
2024Grafana (CVE-2024-1313)20 M+ plateformeBOLAfaille d’autorisation au niveau objet dans une plateforme d’analytics largement déployée.
2024Hospital Mgmt (CVE-2024-28320)CVSS 7,6IDORlecture et modification de données patients via une référence d’objet non contrôlée.
2025Groupe VolkswagenPII + GPSBOLAénumération de VIN → PII des propriétaires et localisation des véhicules en temps réel.
2025Microsoft Graph / Azure AD50 000+Token exposéjeton anonyme exposé côté client → énumération de l’annuaire d’utilisateurs d’une organisation.
Mécanisme commun. Dans la quasi-totalité de ces cas, la cause racine est identique : un identifiant énumérable — ou une API sous-authentifiée — et l’absence de vérification objet par objet.
Et en France — 2024-2026

Les fuites françaises racontent la même histoire, à l’échelle de la population : l’attaquant entre par une identité légitime ou compromise, puis atteint des données qu’aucun contrôle n’a borné.

AnnéeCibleÉchelleMécanisme d’accès
2024France Travail / Cap Emploi~43 MAccès légitimeinfiltration via le système partenaire Cap Emploi → état civil, n° de sécurité sociale, identifiants et contacts (plus des deux tiers de la population — source Assemblée nationale).
2024Viamedis & Almerys~33 MIdentité usurpéecompte de professionnel de santé hameçonné → accès aux portails de tiers payant ; n° de sécurité sociale et état civil (source CNIL).
2024Free / Free Mobile~24 MAccès interneintrusion dans le SI, IBAN exposés ; la CNIL retient l’absence de MFA sur le VPN interne — amende de 42 M€ (source CNIL).
2026ÉduConnect (Éducation nationale)~3,5 MIDORusurpation d’un agent puis modification d’un numéro dans l’URL → accès aux dossiers d’autres établissements (attaque confirmée par l’Éducation nationale ; mécanisme rapporté par la presse spécialisée).
2026Cegedim (logiciel médical)11–15 MChaîne logiciellecompromission d’un logiciel médical largement déployé → données de patients (estimation du ministère de la Santé).
2026ANTS / France Titres11,7 MIDORportail national des titres d’identité : faille de type IDOR selon les analyses de sécurité publiées, signalée à l’agence et non corrigée avant l’attaque. 11,7 M de comptes confirmés par le ministère de l’Intérieur (18-19 M revendiqués par les attaquants).
2026Optic 2000~7 900 facturesIDORaprès les accès d’un magasin franchisé, énumération d’un compteur séquentiel dans l’URL de génération de PDF — sans aucun malware. L’enseigne conteste le périmètre client et impute la fuite à un prestataire ; mécanisme rapporté par la presse spécialisée.
Vague de mai 2026 — les opticiens français. En quelques jours, plusieurs enseignes ont vu leurs bases mises en vente, plusieurs via un prestataire commun : Atol (5,9 M revendiqués), Jimmy Fairly (357 k), Auchan Optique (219 k), Krys (~200 k). Chiffres revendiqués sur des forums cybercriminels et relayés par des sites spécialisés (cyberattaque.org, frenchbreaches.com) ; certains périmètres sont contestés par les enseignes. Le cas Optic 2000 en est l’illustration mécanique : un identifiant séquentiel, aucune autorisation objet par objet.
L’attaquant ne contourne pas la cryptographie. Il utilise une identité légitime pour atteindre une ressource illégitime — et c’est l’absence de vérification objet par objet qui transforme un seul compte compromis en fuite de dizaines de millions d’enregistrements. CORTEX IDOR™ vérifie chaque accès, en coupure, avant que l’application ne soit atteinte : le jeton de capability lié au mandant tue l’énumération, l’owner-check ferme l’accès croisé, et le rayon d’impact d’une identité compromise est borné par construction.
Sources publiques — international : KrebsOnSecurity (USPS) · dépôt SEC 8-K de T-Mobile · BleepingComputer / SecurityWeek (Authy) · Equixly « 2025 Top API Incidents » (Volkswagen, Microsoft Graph) · NVD / MITRE (CVE-2024-1313, CVE-2024-28320) · couverture presse (Optus, Twitter/X, Parler). France : CNIL (Viamedis & Almerys, Free) · Assemblée nationale et France Travail · ministère de la Santé (Cegedim) · ministère de l’Intérieur et franceinfo (ANTS / France Titres) · Éducation nationale et presse spécialisée (ÉduConnect) · sites spécialisés cyberattaque.org / frenchbreaches.com (Optic 2000 et vague opticiens). État au juin 2026. Les cas et chiffres sont publiquement documentés ; lorsqu’ils sont issus de revendications sur forums (vague opticiens), ils sont signalés comme tels et distincts des chiffres confirmés par les autorités (11,7 M pour l’ANTS). Les vecteurs d’entrée varient (hameçonnage d’un compte légitime, MFA absente, chaîne logicielle, IDOR). Le rapprochement avec le mécanisme CORTEX est une analyse d’ingénierie sur le rayon d’impact (ce qu’une identité peut atteindre une fois entrée), non l’affirmation que CORTEX aurait empêché l’intrusion initiale de chaque incident.
Valeur opérationnelle

Ce que le RSSI achète réellement

Un RSSI n’achète pas « BOLA est OWASP n°1 ». Il achète une réduction de risque mesurable et un déploiement sans douleur. Voici ce que CORTEX IDOR change concrètement.

Réduit le risque de fuite de données client

L’énumération d’objets — la mécanique des fuites massives par incrémentation d’identifiant — devient impossible par construction. La classe de risque la plus coûteuse en réputation et en sanction RGPD est fermée.

Ferme une classe entière de findings pentest

Les findings BOLA/IDOR récurrents qui réapparaissent à chaque audit ne sont plus à corriger ligne par ligne dans le code : la passerelle les neutralise en amont, durablement.

Déploiement sans refonte applicative

En coupure, sans modifier le code de l’application. Pas de projet de réécriture, pas de mobilisation des équipes dev : mise en œuvre en jours, pas en mois.

Accélère les audits NIS2 / DORA

Un enforcement d’autorisation auditable, avec journalisation immuable, fournit la preuve de contrôle attendue par les régulateurs — sans attendre une refonte du système d’information.

Neutralise la valeur d’accès des fuites passées

Une fois la passerelle en coupure, un identifiant volé hier n’ouvre plus aucune ressource sur le système vivant et ne permet plus d’énumérer : le jeton de capability lié au mandant le rend inopérant. La donnée déjà exfiltrée garde sa valeur de PII, mais perd sa valeur d’accès.

Paysage concurrentiel

Cartographie sans complaisance

Comparaison face aux trois familles d’acteurs réelles. Le tableau est honnête : CORTEX IDOR gagne sur le mécanisme (enforcement par construction), la preuve et la souveraineté ; il ne gagne pas sur la maturité, la traction ou la détection comportementale — et c’est assumé.

Critère structurant Détection APISalt · Akamai/Noname · Wallarm · Traceable Autorisation-as-codeAuthZed · Oso · Cerbos · OPA WAF / passerelleCloudflare · F5 · Kong CORTEX IDOR™
Enforcement en coupure, sans modification de code~✗intégration code requise~✓
Anti-BOLA / IDOR par construction (tokenisation capability)✗détection probabiliste~✗✓
Pile autorisation OWASP API (API1 · API3 · API4 · API5)~~~✓
Mutation-prouvé / evidence-first (anti-placebo)✗✗✗✓14 propriétés · 166 tests
Souveraineté FR/EU pure (hors Cloud Act)✗✗✗✓
Détection comportementale / ML✓✗~✗hors périmètre, assumé
Découverte shadow / zombie API✓✗~~routes observées only
Maturité · traction · écosystème✓✓✓✗pré-pilote, assumé
Légende · ✓ couvert · ~ partiel/variable · ✗ non couvert. Évaluations établies à partir des sites publics et de la documentation produit des éditeurs.
Sources publiques : salt.security · akamai.com · wallarm.com · traceable.ai · authzed.com · osohq.com · cerbos.dev · cloudflare.com · owasp.org · mordorintelligence.com — état juin 2026.
Comparaison de référence

Face au leader : Salt Security

Salt Security est le leader de la catégorie API security (fondé en 2016, Palo Alto). Le comparer en détail est honnête et utile : ce n’est pas un rival frontal, c’est l’acteur le plus proche — et il éclaire ce que CORTEX fait différemment. Salt garde l’avantage sur la découverte, la détection comportementale et la maturité ; CORTEX gagne sur le mécanisme, la preuve et la souveraineté.

DimensionSalt SecurityCORTEX IDOR™
RôleDécouverte, posture et détection comportementale des API — plateforme « Illuminate ».Enforcement d’autorisation en coupure, anti-BOLA par construction.
Mode d’actionHors-bande : analyse le trafic sans latence, blocage via intégration (WAF/SIEM). Probabiliste, a posteriori.En coupure (in-line) : déterministe, a priori — l’attaque ne peut pas s’exprimer.
Anti-BOLA / IDORDétection comportementale par ML brevetée, contournable par un attaquant patient (« low and slow »).Tokenisation par capability : énumération impossible par construction — rien à détecter.
Découverte / shadow APIAvantage Salt. Salt Connect + Salt Surface, multi-sources, mature.Routes observées seulement — découverte hors périmètre, assumé.
Détection MLAvantage Salt. Cœur de produit breveté, mature.Hors périmètre, assumé — complémentaire, pas concurrent.
Preuve / assurancePas de vérification formelle publique.Evidence-first : 14 propriétés mutation-prouvées, 166 tests (anti-placebo).
SouverainetéSociété américaine (Palo Alto) — exposition au Cloud Act.Souveraineté FR/EU pure, hors Cloud Act.
Maturité / tractionAvantage Salt. ~10 ans, brevets, grands comptes (Alaska Airlines, Hyundai, SoFi…).Pré-pilote, assumé.
Pas de concurrence frontale. Salt voit et détecte — visibilité large, probabiliste, à grande échelle. CORTEX empêche — il ferme la classe BOLA par construction, en souverain. Les deux sont complémentaires : Salt pour découvrir et surveiller le parc d’API, CORTEX pour rendre l’énumération impossible sur la couche autorisation. Le respect porté à Salt n’enlève rien à la différenciation : la souveraineté, la preuve formelle et l’enforcement par construction ne s’acquièrent pas en adaptant une plateforme de détection.
Évaluations établies à partir des sources publiques de Salt Security (salt.security · Gartner Peer Insights · presse) — état juin 2026. Salt reste libre de faire évoluer son périmètre ; cette comparaison reflète le positionnement public observé.
Soutenabilité

Barrières à l’entrée

Ce qui rend l’avance défendable — sans surclaim : ce sont des barrières d’architecture et de méthode, pas de taille.

I.

Tokenisation par capability

L’invariant qui tue l’énumération n’est pas un patch : c’est un choix d’architecture (jeton opaque AEAD lié au mandant). Un concurrent de détection devrait repenser son produit pour le répliquer.

II.

Discipline evidence-first

14 propriétés prouvées par mutation, 166 tests, méthode anti-placebo (un test doit rougir quand la garantie est cassée). Rare dans un produit de sécurité applicative.

III.

PEP en coupure, zéro modif

La réécriture transparente des identifiants en coupure, sans toucher au code de l’application, est une ingénierie de déploiement non triviale et au cœur de la valeur.

IV.

Héritage CORTEX NK / CFVL

CORTEX IDOR s’appuie sur le laboratoire de vérification formelle du programme CORTEX ORIGIN (micronoyau CORTEX NK, trajectoire CSPN/EAL) — une crédibilité d’assurance que peu d’éditeurs applicatifs possèdent.

V.

Souveraineté structurelle

Souveraineté FR/EU pure, sans investisseur extra-européen ni dépendance Cloud Act — un avantage durable sur les marchés régaliens et OIV européens.

VI.

Positionnement de périmètre net

Couvrir le cluster autorisation complètement plutôt que dix familles superficiellement : un positionnement assumé qui parle le langage du RSSI et de l’ANSSI.

VII.

Ancrage institutionnel souverain

Le programme CORTEX bénéficie d’échanges institutionnels au sein de l’écosystème souverain français (défense, exécutif, administration). Ce capital relationnel se construit par la durée et la cohérence — il ne s’achète pas et constitue un avantage durable sur les marchés régaliens et OIV.

Une analyse plus approfondie

Cette page présente le positionnement public de CORTEX IDOR. Le business case détaillé, le modèle de pricing, la roadmap commerciale et les éléments financiers sont disponibles sur demande sous NDA.

Demander l’analyse détaillée