Toutes les grandes plateformes se font pirater. Pas parce que ceux qui les exploitent sont négligents — plusieurs ont des équipes de sécurité plus grosses que toute ma liste de clients — mais parce qu'un système qui contient les données de millions de personnes vaut des millions de tentatives. Tôt ou tard, l'une d'elles réussit.
Je développe du logiciel sur mesure pour gagner ma vie ; lisez ceci en gardant ça en tête. Mais l'argument n'est pas le mien. Il est dans les avis de violation de données.
Les faits
Quatre incidents des dix-huit derniers mois, dans des logiciels que presque toutes les grandes organisations utilisent :
| Quand | Logiciel | Ce qui s'est passé | Portée |
|---|---|---|---|
| Mai 2026 | Instructure Canvas | La plateforme a été piratée, puis sa page de connexion remplacée par une demande de rançon ; Instructure a fini par conclure une entente avec les attaquants | Près de 9 000 établissements scolaires |
| Juin 2026 | Oracle PeopleSoft | Une faille exploitable sans connexion a été utilisée pendant deux semaines avant qu'Oracle publie un correctif | Plus de 100 organisations, dont 68 % d'universités |
| Août 2025 | Salesforce | Les jetons volés d'un module complémentaire populaire ont servi à exporter les données des clients — 1,5 milliard d'enregistrements selon les attaquants | 760 entreprises, dont Cloudflare, Palo Alto Networks et Zscaler |
| Juillet 2025 | Microsoft SharePoint | Une chaîne de failles zero-day dans les serveurs sur site, exploitée par des groupes soutenus par des États | Environ 400 organisations, dont l'agence américaine des armes nucléaires |
Remarquez le schéma. Dans la plupart de ces cas, les victimes n'avaient rien fait de mal chez elles : la faille était dans un logiciel qu'elles avaient acheté ou auquel elles étaient abonnées, et elle a été exploitée avant que quiconque puisse la corriger. La liste Salesforce compte trois entreprises de sécurité — avec leurs équipes de sécurité — installées sur la même plateforme partagée que tout le monde.
Pourquoi les grandes plateformes sont la cible
Pour un attaquant, une plateforme populaire offre le meilleur rendement qui soit : une seule base de code à étudier, et chaque faille trouvée rapporte sur des milliers de clients à la fois. Sa documentation est publique, ses versions sont répertoriées, sa page de connexion est la même partout. Groupes criminels, services d'État et adolescents désœuvrés sondent cette même surface tous les jours.
Vos données se trouvent dans cette surface, à côté de celles de tout le monde. Qu'elles fuient ou non dépend du maillon le plus faible d'une chaîne que vous ne contrôlez pas : le fournisseur, ses intégrations, et les habitudes de mots de passe de tous les autres clients.
L'IA a changé l'économie de l'attaque
Jusqu'à récemment, une intrusion sérieuse demandait des gens sérieux : des semaines de reconnaissance, des outils sur mesure, quelqu'un pour trier ce qui avait été volé. Le rapport sur les menaces de septembre 2026 d'Anthropic le dit sans détour : « les attaques sophistiquées n'exigent plus des attaquants sophistiqués ». Reconnaissance, exploitation, développement d'outils et traitement des données sont désormais confiés à des modèles d'IA qui tournent à la vitesse de la machine, en parallèle. Une des intrusions documentées est passée d'un seul jeton de développeur volé au contrôle complet d'un environnement infonuagique en environ trois heures.
Le même rapport soulève un point que je ne vais pas escamoter, parce qu'il contredit la version paresseuse de mon argument : quand une attaque ne coûte presque rien, les cibles moins évidentes valent aussi la peine. Être petit et inconnu n'est plus une défense en soi.
Pourquoi le sur-mesure gagne — pour les bonnes raisons
L'argument en faveur du logiciel sur mesure n'est donc pas « personne ne vous trouvera ». Ce sont trois choses qui tiennent face à un attaquant d'une patience infinie.
- Un rayon d'impact plus petit. Quand une plateforme partagée est piratée, vous l'êtes avec elle. Une application sur mesure est un système à part : une faille qu'on y trouve touche vos données, pas les vôtres plus celles de 9 000 établissements scolaires, et une campagne de masse contre un produit populaire ne vous atteint pas par défaut.
- Une surface d'attaque plus petite. Les plateformes toutes faites livrent chaque fonctionnalité qu'un client pourrait vouloir, chacune avec son code, ses réglages et ses intégrations à exploiter. Une application sur mesure n'expose que ce que votre entreprise utilise vraiment. Du code qui n'existe pas ne peut pas être attaqué.
- Une sécurité intégrée, pas ajoutée après coup. Accès au moindre privilège, authentification multifacteur, journaux d'audit, secrets gardés hors de la base de données, dépendances tenues à jour — décidés dès la conception pour vos données, plutôt que laissés sur une page de réglages que la plupart des clients n'ouvrent jamais.
Rien de tout ça n'arrive tout seul. Une application sur mesure écrite par quelqu'un qui ne sait pas ce qu'il fait est pire que n'importe quelle plateforme : toute l'exposition, sans l'équipe de sécurité. L'avantage n'existe que si le logiciel est conçu et révisé par un développeur qualifié qui a déjà bâti et défendu de vrais systèmes. C'est la partie de l'achat qui compte vraiment.
La vieille objection : le sur-mesure est difficile à maintenir
Pendant vingt ans, le contre-argument tenait. Les applications sur mesure coûtaient cher à bâtir, étaient lentes à modifier et dépendaient de la personne qui les avait écrites ; quand elle partait, le code pourrissait.
Le développement assisté par IA a changé ça — entre des mains expérimentées. Les mêmes modèles qu'utilisent les attaquants permettent à un ingénieur qui sait à quoi ressemble du bon logiciel d'écrire tests, documentation et code cohérent à un rythme qui demandait autrefois une équipe, de restructurer sans crainte, et de tenir les dépendances à jour comme une tâche courante plutôt qu'un projet annuel. Le jugement reste humain : quoi bâtir, quoi refuser, ce qu'un changement pourrait briser. La saisie et le code répétitif ne fixent plus le prix.
Le résultat : un logiciel moins cher à bâtir et plus facile à maintenir qu'il y a cinq ans, avec une trace écrite — tests, révisions, conventions — qu'un autre développeur qualifié peut reprendre. L'écueil à éviter est son reflet inversé : l'IA entre des mains inexpérimentées produit beaucoup de code très vite, et personne qui le comprend.
Ce que ça signifie pour une PME
Vous n'avez pas à tout reconstruire. Commencez là où vivent vos données les plus sensibles et posez deux questions : combien d'autres entreprises partagent ce système avec vous, et quelle part en utilisez-vous vraiment ? Si les réponses sont « des milliers » et « une fraction », un outil conçu sur mesure vaut la peine d'être chiffré.
Et quoi que vous utilisiez, partagé ou sur mesure, faites-le examiner par quelqu'un qui sait comment les attaquants travaillent aujourd'hui. Ça coûte moins cher que de lire le nom de votre entreprise dans un avis de violation de données.