Cybersécurité

Fleuret AI lève 4 M€ pour le pentest automatisé par IA

Par |

Fleuret AI annonce une levée de 4 millions d’euros pour développer le pentest automatisé par IA. La startup française veut tester les systèmes en continu et prouver les failles exploitables. Pour les entreprises, l’enjeu consiste à raccourcir le délai entre une vulnérabilité et sa correction.

Fleuret AI lève 4 M€ pour le pentest automatisé par IA

Un audit de sécurité décrit un système à un moment donné. Or, une nouvelle application, une connexion supplémentaire ou une modification de configuration peuvent changer son exposition. C’est cet intervalle entre deux contrôles que Fleuret AI veut réduire.

Fondée en 2026, la société annonce, le 5 octobre, un financement en pré-amorçage de 4 millions d’euros. RAISE Ventures mène l’opération, aux côtés d’Auriga Cyber Ventures, Wind, Better Angle et de plusieurs entrepreneurs de la cybersécurité. Parmi eux figurent des dirigeants ou fondateurs de Stoïk, GitGuardian, Almond et HarfangLab.

Cette première levée doit financer des recrutements en intelligence artificielle, en développement logiciel et en cybersécurité offensive. Elle doit aussi soutenir le déploiement européen de la plateforme. Le communiqué ne précise ni la valorisation de la société, ni la répartition des fonds entre ces priorités.

Pentest automatisé par IA : démontrer plutôt que signaler

Le test d’intrusion, ou pentest, consiste à éprouver un système dans un cadre autorisé en reproduisant des techniques d’attaque. Fleuret AI veut automatiser ce travail avec deux agents, Emile et Champollion. Selon la startup, ils explorent les applications, les interfaces entre logiciels — les API — et les infrastructures.

Ensuite, ils tentent d’exploiter les vulnérabilités identifiées. Chaque faille signalée doit ainsi s’accompagner d’une preuve de compromission. La plateforme vise également une surveillance continue de la surface d’attaque, c’est-à-dire des points par lesquels un attaquant pourrait accéder au système.

Pour une équipe technique, la distinction compte : repérer une faiblesse ne dit pas toujours ce qu’un attaquant peut réellement atteindre. Une preuve d’exploitation doit aider à hiérarchiser les corrections. Notre entretien sur les vulnérabilités des applications web souligne déjà l’importance de croiser exposition, exploitabilité et impact sur l’activité.

Toutefois, le communiqué ne fournit pas de comparaison indépendante avec un test humain. Il ne chiffre pas non plus la couverture des tests ou les délais de détection. Le pentest automatisé par IA reste donc ici une proposition technologique, sans mesure publique de son efficacité.

La correction reste le maillon décisif

Fleuret AI veut couvrir cinq étapes : connaître les systèmes exposés, détecter les failles, démontrer leur exploitabilité, faciliter leur correction et vérifier leur résolution. Cependant, le communiqué indique que certains outils de suivi et de résolution sont encore en cours de mise en place.

La startup prévoit notamment la priorisation des failles, l’intégration aux outils des équipes techniques et le re-test automatique. Ce dernier consiste à rejouer un contrôle après une correction pour vérifier que le problème a disparu.

L’intérêt économique potentiel tient à cette continuité. Si les tests raccourcissent le temps de diagnostic, les équipes peuvent consacrer davantage d’efforts aux corrections prioritaires. Mais l’entreprise doit toujours disposer des compétences et du temps nécessaires pour intervenir. Notre analyse du rôle des dirigeants dans la cybersécurité rappelle cette dimension d’organisation.

Ainsi, le nombre de failles découvertes ne suffira pas à mesurer la valeur du service. Le délai jusqu’à la correction, puis sa vérification, sera tout aussi déterminant.

Une ambition européenne, au-delà de l’argument NIS2

Fleuret AI déclare compter une dizaine de collaborateurs et cite Stoïk, Ouwba, Brevo et Yogosha parmi ses clients. Elle veut aussi toucher les entreprises qui ne peuvent pas financer des tests d’intrusion réguliers. À ce stade, son annonce ne détaille ni le nombre total de clients, ni les revenus générés.

Par ailleurs, la société affirme opérer ses agents depuis l’Europe, sur une infrastructure européenne. Ce choix répond à son positionnement sur la souveraineté. Toutefois, le lieu d’hébergement ne démontre pas, à lui seul, l’ensemble des garanties de sécurité ou de conformité.

La startup invoque également NIS2. Dans sa présentation des exigences de la directive, l’ANSSI mentionne le traitement des vulnérabilités et l’évaluation de l’efficacité des mesures de sécurité. Ces exigences dépassent cependant le seul test d’intrusion : acheter une plateforme ne suffit pas à établir une conformité globale.

Avec ce financement, Fleuret AI doit désormais transformer son ambition de pentest automatisé par IA en résultats documentés. La prochaine étape sera de montrer, chez ses clients, quelles failles ses agents détectent et combien de temps les équipes gagnent jusqu’à leur résolution.