Payer sans contrôle humain : cette jeune pousse française veut colmater la plus grosse faille des agents IA
Alors que les entreprises confient le portefeuille aux agents IA autonomes, de nouveaux piratages invisibles détournent leur raisonnement pour siphonner des fonds sans jamais forcer de mot de passe. Face à ce vide sécuritaire et juridique, la startup française Aurel déploie un pare-feu inédit capable de stopper les opérations frauduleuses avant l'irréparable..
Depuis 2026, l’intelligence artificielle générative a évolué vers des agents IA autonomes, des programmes capables d’exécuter des tâches complexes sans intervention humaine. Contrairement aux modèles de langage classiques, ces agents naviguent sur internet, interagissent avec des API et prennent des décisions opérationnelles, comme gérer des boîtes mail ou des bases de données internes. Cette autonomie vise à améliorer la productivité des entreprises, mais elle soulève des risques liés au manque de contrôle humain. Par exemple, en 2025, des protocoles ont été lancés pour permettre à ces agents d’effectuer des transactions bancaires de manière autonome, une fonctionnalité qui ouvre une faille majeure en termes de sécurité. Les organisations adoptent ces technologies rapidement, mais souvent sans mettre en place les garde-fous nécessaires, créant un décalage dangereux entre vitesse d’adoption et niveau de contrôle réel.
La principale faille des agents IA réside dans leur capacité à exécuter des ordres sans vérification humaine, ce qui expose les entreprises à des risques majeurs. Un attaquant peut exploiter cette faille en injectant une instruction malveillante dans un document anodin, comme un fichier PDF ou un courriel. L’agent IA, en lisant ce contenu pour accomplir sa tâche, intègre cette instruction cachée et modifie son raisonnement. Par exemple, il pourrait rediriger un virement bancaire vers un compte tiers tout en conservant ses droits d’accès légitimes. Les outils de cybersécurité traditionnels, conçus pour détecter des mots de passe volés ou des accès détournés, ne sont pas adaptés pour analyser l’intention réelle des agents IA. Cette faille s’accompagne également d’un flou juridique : en cas d’erreur ou de manipulation, il n’est pas clair qui est responsable, l’entreprise ou l’utilisateur ayant manipulé l’agent.
La responsabilité légale en cas de préjudice causé par un agent IA autonome reste floue, notamment en France. En 2026, aucun cadre juridique clair n’existe pour déterminer si la faute incombe à l’entreprise ayant déployé l’agent ou à l’utilisateur l’ayant manipulé. Cette incertitude freine l’adoption sécurisée de ces technologies, car les entreprises hésitent à prendre des risques juridiques. Les fournisseurs d’IA sont conscients du problème, mais ils ne mettent pas en place les réponses techniques nécessaires, créant un décalage entre la rapidité de déploiement des agents IA et la prise en compte des risques associés. Les pouvoirs publics, quant à eux, peinent à réagir à cette évolution technologique, laissant le champ libre à des dérives potentielles.
Pour combler cette faille, la startup française Aurel, fondée par Samy Nettour et un directeur technique, a développé un pare-feu de sécurité dédié aux agents IA. Cette technologie s’interpose entre le modèle d’IA et l’exécution finale de la tâche pour analyser l’intention derrière chaque décision. Le système utilise trois couches de filtrage : un filtrage par règles strictes pour bloquer les anomalies évidentes, une analyse comportementale pour détecter les ruptures dans les habitudes de l’agent, et un contrôle sémantique approfondi pour inspecter les données sources (fichiers, courriels, PDF) et repérer les instructions cachées. Chaque décision est signée cryptographiquement, ce qui permet de prouver en cas de litige pourquoi une transaction a été validée et sur quelles données le système s’est basé.
Le pare-feu d’Aurel est disponible via une API ou sous forme de modules open source, compatibles avec des frameworks comme OpenClaw. Il s’intègre en une seule ligne de code, permettant aux développeurs de sécuriser leurs applications sans construire leurs propres infrastructures. Bien que conçu pour sécuriser les transactions financières, cette solution s’adapte à tous les types de prérogatives confiées aux agents IA. La startup, incubée chez Station F à Paris, vise une expansion internationale, avec des premiers échanges commerciaux engagés sur le marché américain. Aurel cherche à lever entre 100 000 € et 200 000 € pour renforcer ses équipes de recherche et développement et asseoir sa légitimité institutionnelle.
Aurel se positionne comme une réponse d’intérêt général face aux dérives de l’automatisation, en proposant une solution technique pour sécuriser les agents IA. La startup collabore avec des agences de régulation bancaire comme l’**ACPR** pour renforcer sa crédibilité et son influence. Cependant, malgré l’urgence de la situation, la prise en compte des risques liés aux agents IA autonomes reste marginale chez les géants de la tech et les pouvoirs publics. Cette technologie, bien que prometteuse, nécessite un encadrement strict pour éviter des conséquences financières ou juridiques graves. L’objectif d’Aurel est de combler ce vide en offrant une solution accessible et efficace pour sécuriser les flux de travail automatisés.

