L’entreprise turque ShadowX propose une plateforme de sécurité de l’intelligence artificielle en entreprise qui se concentre sur le contrôle de la manière dont les employés, les développeurs et les agents utilisent les outils d’intelligence artificielle. La plateforme combine la détection des données sensibles, la visibilité sur ce que l’on appelle l’« intelligence artificielle fantôme », la sécurité des modèles et la protection des systèmes d’intelligence artificielle agentique au sein d’une même couche.
ShadowX a été fondée en 2024 par Nedim Kaya et Erdinç Balcı. Son équipe compte 11 personnes, dont une grande partie travaille au développement des produits, à l’intelligence artificielle, à la cybersécurité et à l’ingénierie logicielle. Après environ deux ans de développement, l’entreprise a développé en interne l’infrastructure de sa plateforme, avec la possibilité d’intégrer de grands modèles de langage et des technologies open source selon les besoins des clients.
Protéger les données avant leur arrivée dans le modèle
Le composant FilterX permet d’analyser en temps réel les textes, fichiers et images que les employés envoient aux modèles d’intelligence artificielle. Il peut détecter les informations sensibles et les masquer ou reformuler les entrées avant leur partage, en s’appuyant sur des règles d’expressions régulières, le traitement du langage naturel et des modèles de langage locaux. Les fichiers pris en charge comprennent les PDF, les documents Word, les feuilles Excel, les présentations et les images.
L’entreprise affirme que FilterX intercepte les données sensibles avant leur partage, tout en permettant de comparer l’entrée originale à la version révisée. VisionX, quant à lui, regroupe les extensions de navigateur, les canaux d’intelligence artificielle et les alertes des terminaux dans une interface unique afin de suivre l’utilisation de ces outils au sein de l’entreprise.
De la protection des modèles à la sécurisation des agents
Le composant Model Defense se concentre sur la détection d’attaques telles que l’injection de commandes (prompt injection) et les tentatives de contournement des restrictions (jailbreak) avant leur arrivée dans le modèle, ainsi que sur les scénarios d’extraction de données privées et d’utilisation abusive. RedX teste les systèmes d’intelligence artificielle au moyen de scénarios d’attaque réels, tandis que SOC-AI vise à analyser les événements des centres des opérations de sécurité et à automatiser certaines tâches répétitives d’analyse initiale.
ShadowX accorde une attention particulière à la sécurité des agents capables d’envoyer des courriels, d’accéder à des fichiers, d’écrire du code ou d’exécuter des opérations via des interfaces de programmation d’applications. Le composant AI Agents permet de limiter les actions que les agents peuvent exécuter selon des politiques définies, tandis que MCP Monitoring surveille les connexions des agents et des outils avec des serveurs MCP externes.
Qu’est-ce qui change en pratique ?
L’importance de la plateforme réside dans le fait qu’elle fait passer la protection de l’intelligence artificielle de la simple surveillance des conversations des employés au contrôle d’un cycle d’interaction plus large englobant les données, les modèles, les agents et les outils qui leur sont connectés. L’option d’exécution au sein de l’infrastructure de l’entreprise offre aux institutions financières et aux organismes publics un moyen de traiter les données sensibles sans les envoyer vers les services cloud d’un tiers, tandis que l’efficacité réelle des contrôles de sécurité et les résultats de l’utilisation concrète doivent encore faire l’objet d’une évaluation indépendante.
ShadowX est actuellement utilisée en Turquie, notamment dans les secteurs bancaire, public et technologique, et mène des preuves de concept ainsi que des ventes auprès de clients de différentes tailles. Elle compte également un client au Royaume-Uni. L’entreprise prend en charge les modèles de déploiement sur site, cloud et hybrides, et ses revenus reposent sur des abonnements annuels qui varient selon les modules, le nombre d’utilisateurs et le modèle de déploiement.
L’entreprise entend élargir sa base de clients et son réseau de partenaires en Europe, au Moyen-Orient et en Afrique avant de s’étendre aux États-Unis et à la région Asie-Pacifique. À long terme, elle souhaite transformer ShadowX en une plateforme sécurisant toutes les interactions entre les êtres humains et les systèmes d’intelligence artificielle, et pas uniquement les outils utilisés par les employés.