Contexte et objectifs

Hack The Box Ltd., société de formation en cybersécurité, a présenté le AI Range Enterprise Edition afin de répondre à un problème récurrent : les équipes de sécurité intègrent souvent des agents d’intelligence artificielle sans les soumettre à un test réaliste correspondant aux tâches quotidiennes. La version Enterprise étend le AI Range initial, lancé en décembre 2025, aux clients corporatifs, permettant de mesurer la capacité d’un agent à exécuter le rôle qui lui est assigné.

Fonctionnement du dispositif

Le processus, nommé Agentic Worker Competence, suit trois étapes : connexion de l’agent, attribution d’un rôle (par exemple testeur d’intrusion ou analyste SOC) et exécution autonome de scénarios. Chaque scénario représente un environnement contenant des vulnérabilités ou des modèles d’attaque récemment observés. L’outil attribue à l’agent un score quantitatif et un statut « pass / fail », tout en consignant les performances dans le temps. Les scores sont ré‑évalués chaque fois que le modèle sous‑jacent, les données d’entraînement ou le code de l’agent évoluent, garantissant une surveillance continue du phénomène de dérive de modèle.

Pour les humains qui travaillent aux côtés des agents, Hack The Box a introduit le Agentic Operator Competence Scoring. Ce système mesure la capacité d’un analyste à détecter les erreurs de raisonnement de l’IA, à intervenir lorsque nécessaire et à retenir l’action de l’IA lorsqu’elle n’est pas justifiée. Ainsi, la plateforme ne teste pas seulement l’IA, mais aussi la synergie homme‑machine.

Analyse technique et limites

Le principal avantage réside dans la création d’environnements dynamiques : de nouveaux scénarios sont ajoutés régulièrement pour refléter les vulnérabilités émergentes. Cette approche réduit le risque d’évaluer un agent sur un jeu de données figé, ce qui est fréquent dans les benchmarks classiques. Cependant, la solution reste limitée à deux rôles IA‑augmentés à son lancement. La couverture fonctionnelle dépend donc de la rapidité avec laquelle Hack The Box élargira le catalogue de rôles, notamment pour la réponse aux incidents ou la gestion des identités.

Sur le plan architectural, la plateforme repose sur une infrastructure cloud capable d’orchestrer simultanément plusieurs agents dans des environnements isolés. Chaque exécution génère des logs détaillés, exploités par les équipes de sécurité pour établir des seuils de tolérance. L’absence d’informations publiques sur les exigences matérielles ou les protocoles de communication empêche d’évaluer la scalabilité exacte, mais le modèle SaaS suggère une capacité à supporter des dizaines de milliers d’évaluations simultanées.

Implications pour le marché

Hack The Box a levé 55 millions de dollars lors d’une série B en 2023, soutenue par The Carlyle Group, et revendique plus de 800 clients d’entreprise ainsi qu’une communauté de plus de 4 millions de professionnels de la cybersécurité. La mise à disposition immédiate de l’AI Range Enterprise Edition, combinée à la promesse d’ajouter de nouveaux rôles dans les mois à venir, positionne l’entreprise comme un acteur clé du contrôle de la qualité des agents IA en cybersécurité. Les organisations devront toutefois intégrer ces évaluations dans leurs processus de gouvernance pour éviter une dépendance excessive à des scores sans contexte opérationnel.