Marché et positionnementCORTEX IDOR™ · Web & API
Un marché en croissance forte, porté par la réglementation européenne et par la faille n°1 des API. Quatre segments adressables. Un paysage concurrentiel cartographié sans complaisance. Et un mécanisme — l’autorisation par construction — que les acteurs de détection ne peuvent pas répliquer sans repartir de l’architecture.
La preuve, avant la promesse
Les attaques ont changé de surface
La plupart des grandes fuites récentes ne résultent pas d’un malware sophistiqué, mais d’un contrôle d’accès insuffisant : une identité légitime — la sienne ou une volée — atteint une ressource qu’elle n’aurait jamais dû pouvoir consulter. C’est ce déplacement de la surface d’attaque qui crée, et fait croître, le marché.
- Malware
- Exploits système
- Failles réseau
- Utilisateur authentifié
- API exposée
- Autorisation cassée
- Exfiltration de données légitimes
| Année | Cible | Échelle | Faille d’autorisation / API |
|---|---|---|---|
| 2018 | USPS — Informed Visibility | ~60 M | IDORune API renvoyait les données de n’importe quel compte sans vérifier le propriétaire ; non corrigé pendant près d’un an. |
| 2021 | Parler | ~70 To | BOLAénumération séquentielle d’identifiants via l’API → posts et médias géolocalisés aspirés en masse. |
| 2022 | Optus (Australie) | ~10 M | API ouverteAPI non authentifiée et sans limitation de débit → près de 40 % de la population australienne. |
| 2022 | Twitter / X | 5,4 M | Énumérationune vulnérabilité d’API permettait de relier numéros de téléphone et emails à des comptes. |
| 2023 | T-Mobile US | ~37 M | API · BOLAendpoint API sur-exposant les données de compte ; exfiltration non détectée ~6 semaines (source : dépôt SEC 8-K). |
| 2024 | Twilio — Authy | 33,4 M | Auth manquanteendpoint API non authentifié → énumération des numéros de téléphone des utilisateurs MFA. |
| 2024 | Grafana (CVE-2024-1313) | 20 M+ plateforme | BOLAfaille d’autorisation au niveau objet dans une plateforme d’analytics largement déployée. |
| 2024 | Hospital Mgmt (CVE-2024-28320) | CVSS 7,6 | IDORlecture et modification de données patients via une référence d’objet non contrôlée. |
| 2025 | Groupe Volkswagen | PII + GPS | BOLAénumération de VIN → PII des propriétaires et localisation des véhicules en temps réel. |
| 2025 | Microsoft Graph / Azure AD | 50 000+ | Token exposéjeton anonyme exposé côté client → énumération de l’annuaire d’utilisateurs d’une organisation. |
Les fuites françaises racontent la même histoire, à l’échelle de la population : l’attaquant entre par une identité légitime ou compromise, puis atteint des données qu’aucun contrôle n’a borné.
| Année | Cible | Échelle | Mécanisme d’accès |
|---|---|---|---|
| 2024 | France Travail / Cap Emploi | ~43 M | Accès légitimeinfiltration via le système partenaire Cap Emploi → état civil, n° de sécurité sociale, identifiants et contacts (plus des deux tiers de la population — source Assemblée nationale). |
| 2024 | Viamedis & Almerys | ~33 M | Identité usurpéecompte de professionnel de santé hameçonné → accès aux portails de tiers payant ; n° de sécurité sociale et état civil (source CNIL). |
| 2024 | Free / Free Mobile | ~24 M | Accès interneintrusion dans le SI, IBAN exposés ; la CNIL retient l’absence de MFA sur le VPN interne — amende de 42 M€ (source CNIL). |
| 2026 | ÉduConnect (Éducation nationale) | ~3,5 M | IDORusurpation d’un agent puis modification d’un numéro dans l’URL → accès aux dossiers d’autres établissements (attaque confirmée par l’Éducation nationale ; mécanisme rapporté par la presse spécialisée). |
| 2026 | Cegedim (logiciel médical) | 11–15 M | Chaîne logiciellecompromission d’un logiciel médical largement déployé → données de patients (estimation du ministère de la Santé). |
| 2026 | ANTS / France Titres | 11,7 M | IDORportail national des titres d’identité : faille de type IDOR selon les analyses de sécurité publiées, signalée à l’agence et non corrigée avant l’attaque. 11,7 M de comptes confirmés par le ministère de l’Intérieur (18-19 M revendiqués par les attaquants). |
| 2026 | Optic 2000 | ~7 900 factures | IDORaprès les accès d’un magasin franchisé, énumération d’un compteur séquentiel dans l’URL de génération de PDF — sans aucun malware. L’enseigne conteste le périmètre client et impute la fuite à un prestataire ; mécanisme rapporté par la presse spécialisée. |
Ce que le RSSI achète réellement
Un RSSI n’achète pas « BOLA est OWASP n°1 ». Il achète une réduction de risque mesurable et un déploiement sans douleur. Voici ce que CORTEX IDOR change concrètement.
Réduit le risque de fuite de données client
L’énumération d’objets — la mécanique des fuites massives par incrémentation d’identifiant — devient impossible par construction. La classe de risque la plus coûteuse en réputation et en sanction RGPD est fermée.
Ferme une classe entière de findings pentest
Les findings BOLA/IDOR récurrents qui réapparaissent à chaque audit ne sont plus à corriger ligne par ligne dans le code : la passerelle les neutralise en amont, durablement.
Déploiement sans refonte applicative
En coupure, sans modifier le code de l’application. Pas de projet de réécriture, pas de mobilisation des équipes dev : mise en œuvre en jours, pas en mois.
Accélère les audits NIS2 / DORA
Un enforcement d’autorisation auditable, avec journalisation immuable, fournit la preuve de contrôle attendue par les régulateurs — sans attendre une refonte du système d’information.
Neutralise la valeur d’accès des fuites passées
Une fois la passerelle en coupure, un identifiant volé hier n’ouvre plus aucune ressource sur le système vivant et ne permet plus d’énumérer : le jeton de capability lié au mandant le rend inopérant. La donnée déjà exfiltrée garde sa valeur de PII, mais perd sa valeur d’accès.
Cartographie sans complaisance
Comparaison face aux trois familles d’acteurs réelles. Le tableau est honnête : CORTEX IDOR gagne sur le mécanisme (enforcement par construction), la preuve et la souveraineté ; il ne gagne pas sur la maturité, la traction ou la détection comportementale — et c’est assumé.
| Critère structurant | Détection APISalt · Akamai/Noname · Wallarm · Traceable | Autorisation-as-codeAuthZed · Oso · Cerbos · OPA | WAF / passerelleCloudflare · F5 · Kong | CORTEX IDOR™ |
|---|---|---|---|---|
| Enforcement en coupure, sans modification de code | ~ | ✗intégration code requise | ~ | ✓ |
| Anti-BOLA / IDOR par construction (tokenisation capability) | ✗détection probabiliste | ~ | ✗ | ✓ |
| Pile autorisation OWASP API (API1 · API3 · API4 · API5) | ~ | ~ | ~ | ✓ |
| Mutation-prouvé / evidence-first (anti-placebo) | ✗ | ✗ | ✗ | ✓14 propriétés · 166 tests |
| Souveraineté FR/EU pure (hors Cloud Act) | ✗ | ✗ | ✗ | ✓ |
| Détection comportementale / ML | ✓ | ✗ | ~ | ✗hors périmètre, assumé |
| Découverte shadow / zombie API | ✓ | ✗ | ~ | ~routes observées only |
| Maturité · traction · écosystème | ✓ | ✓ | ✓ | ✗pré-pilote, assumé |
Sources publiques : salt.security · akamai.com · wallarm.com · traceable.ai · authzed.com · osohq.com · cerbos.dev · cloudflare.com · owasp.org · mordorintelligence.com — état juin 2026.
Face au leader : Salt Security
Salt Security est le leader de la catégorie API security (fondé en 2016, Palo Alto). Le comparer en détail est honnête et utile : ce n’est pas un rival frontal, c’est l’acteur le plus proche — et il éclaire ce que CORTEX fait différemment. Salt garde l’avantage sur la découverte, la détection comportementale et la maturité ; CORTEX gagne sur le mécanisme, la preuve et la souveraineté.
| Dimension | Salt Security | CORTEX IDOR™ |
|---|---|---|
| Rôle | Découverte, posture et détection comportementale des API — plateforme « Illuminate ». | Enforcement d’autorisation en coupure, anti-BOLA par construction. |
| Mode d’action | Hors-bande : analyse le trafic sans latence, blocage via intégration (WAF/SIEM). Probabiliste, a posteriori. | En coupure (in-line) : déterministe, a priori — l’attaque ne peut pas s’exprimer. |
| Anti-BOLA / IDOR | Détection comportementale par ML brevetée, contournable par un attaquant patient (« low and slow »). | Tokenisation par capability : énumération impossible par construction — rien à détecter. |
| Découverte / shadow API | Avantage Salt. Salt Connect + Salt Surface, multi-sources, mature. | Routes observées seulement — découverte hors périmètre, assumé. |
| Détection ML | Avantage Salt. Cœur de produit breveté, mature. | Hors périmètre, assumé — complémentaire, pas concurrent. |
| Preuve / assurance | Pas de vérification formelle publique. | Evidence-first : 14 propriétés mutation-prouvées, 166 tests (anti-placebo). |
| Souveraineté | Société américaine (Palo Alto) — exposition au Cloud Act. | Souveraineté FR/EU pure, hors Cloud Act. |
| Maturité / traction | Avantage Salt. ~10 ans, brevets, grands comptes (Alaska Airlines, Hyundai, SoFi…). | Pré-pilote, assumé. |
Barrières à l’entrée
Ce qui rend l’avance défendable — sans surclaim : ce sont des barrières d’architecture et de méthode, pas de taille.
Une analyse plus approfondie
Cette page présente le positionnement public de CORTEX IDOR. Le business case détaillé, le modèle de pricing, la roadmap commerciale et les éléments financiers sont disponibles sur demande sous NDA.
Demander l’analyse détaillée