The coming AI SaaS Security Apocalypse: Are You Ready?
Télécharger les ressourcesÀ propos de cette session
John Strand, propriétaire de Black Hills Information Security, soutient que l'apocalypse SaaS liée à l'IA est déjà bien réelle : du personnel sans formation en développement, comme des parajuristes ou un stagiaire nommé Bill, « code maintenant en anglais » en demandant à des outils comme Claude, N8N ou OpenClaw de bâtir des applications internes hors du regard de la TI, souvent hébergées chez des fournisseurs externes comme DigitalOcean ou Linode. Il présente des exemples concrets : des pentesteurs qui utilisent l'interface en langage naturel d'un clavardeur d'entreprise pour lui faire révéler où trouver des clés API, puis comment contourner le contrôle d'accès; une recherche Shodan basée sur l'empreinte Base64 de la version d'un serveur N8N qui a révélé 209 systèmes exposés sur Internet et vulnérables à l'exécution de code à distance; et des dizaines de milliers de serveurs MCP exposés trouvés de la même façon. Il évoque un environnement client hébergeant plus de deux milliards de données volées et des milliers d'échantillons de logiciels malveillants inédits. Strand insiste sur le fait que l'IA n'a simplifié ni l'attaque ni la défense, seulement fait escalader les deux, et que les tests d'intrusion entièrement autonomes par IA n'existent pas réellement; il conclut en plaidant pour plus d'embauches débutantes et des bases plus solides, pas moins, en citant ses propres laboratoires de formation gratuits hebdomadaires comme un remède.
In this session, John Strand explores how AI has already transformed offensive security, from modern penetration testing to highly automated attacks against APIs and SaaS environments. You’ll see how AI dramatically accelerates reconnaissance, vulnerability discovery, and exploitation, allowing attackers to move faster than ever before.
More importantly, you’ll learn what defenders can actually do about it. John will cover practical strategies for identifying shadow AI development, discovering unauthorized SaaS applications, understanding who is building what inside your organization, and reducing the risks created by AI-driven application development before attackers find them first.
If your security strategy still assumes software is built by trained developers and tested on predictable release cycles, you’re preparing for a world that no longer exists. The AI SaaS security apocalypse isn’t coming. It’s already here.
À retenir
- Dresser l'inventaire de qui, dans l'organisation, développe des applications avec des outils d'IA hors du processus de la TI; des non-développeurs qui font produire des applis en production par un clavardeur est désormais la norme, pas l'exception.
- Surveiller le trafic sortant vers des hébergeurs grand public comme DigitalOcean ou Linode; c'est souvent là qu'atterrissent les applis fantômes créées par IA qui contiennent des données de l'entreprise.
- Considérer l'interface en langage naturel d'un clavardeur comme une surface d'attaque : un assistant interne mal cadré peut être amené à révéler des identifiants ou des façons de contourner le contrôle d'accès simplement en le lui demandant.
- Ne pas se fier aux promesses de tests d'intrusion entièrement autonomes par IA; des tests offensifs efficaces exigent encore une personne pour interpréter le contexte, prioriser les constats et proposer des mesures compensatoires.
- Continuer d'embaucher et de former des talents débutants en sécurité et en développement; les bases en réseautique, Windows et Linux comptent plus, pas moins, maintenant que l'IA génère le code qu'il faut sécuriser.
Conférenciers

John Strand has both consulted and taught hundreds of organizations in the areas of security, regulatory compliance, and penetration testing. He is a coveted speaker and much loved SANS teacher. John is a contributor to the industry-shaping… Lire la suiteRéduire
John Strand has both consulted and taught hundreds of organizations in the areas of security, regulatory compliance, and penetration testing. He is a coveted speaker and much loved SANS teacher. John is a contributor to the industry-shaping Penetration Testing Execution Standard and 20 Critical Controls frameworks.

