Premières impressions : un SOAR open source avec l'IA au cœur
En visitant tracecat.com, j'ai été immédiatement frappé par l'accent mis sur le double caractère open source et natif de l'IA. La page d'accueil promet une « plateforme d'automatisation de la sécurité open source pour les équipes et les agents IA ». Après m'être inscrit au niveau gratuit, je suis entré dans un tableau de bord d'espace de travail épuré. La barre latérale gauche contient les sections Boîte de réception, Espace de travail, Workflows, Cas, Agents, Outils, Tables, Membres, Variables et Connexions. La vue par défaut affiche un volet de tâches avec des workflows comme « Isoler un compte Gmail à partir d'une demande Slack » ainsi que des indicateurs de statut (Révision requise, En attente d'approbation, En cours, Terminé). J'ai testé le générateur de workflows en initiant un déclencheur Slack. Le copilote IA s'est mis en action, demandant quel signal Slack devait déclencher l'action et quels champs Gmail étaient nécessaires. Il a ensuite construit un workflow en deux étapes (Rechercher un compte Gmail → Isoler un compte Gmail) et a demandé mon approbation avant de l'ajouter. Cette interaction en direct a confirmé que Tracecat intègre véritablement les commandes en langage naturel dans l'automatisation de la sécurité.
Ce que fait Tracecat et comment cela fonctionne
Tracecat est une plateforme d'orchestration, d'automatisation et de réponse de sécurité (SOAR) repensée pour l'ère moderne de l'IA. Elle remplace les outils SOAR hérités qui reposent sur des playbooks rigides et des scripts manuels. Au lieu de cela, Tracecat permet aux équipes de construire des workflows sécurisés et agentiques via le chat. Le copilote peut générer des workflows entiers à partir d'une simple description, comme je l'ai constaté avec la tâche d'isolation Gmail. La plateforme comprend plus de 200 connecteurs d'entreprise préconstruits pour les applications de sécurité, IT et plateforme. Elle prend en charge un contrôle de flux illimité (boucles, conditions if, sous-flux parallèles et scripts en Python, Bash ou JavaScript). Une fonctionnalité remarquable est les agents « human-in-the-loop » : les agents peuvent fonctionner de manière autonome mais nécessitent des approbations explicites d'outils pour les actions sensibles. Le module Cas fournit une interface de gestion d'incidents collaborative avec statut, priorité, sévérité et un copilote capable de rédiger des résumés, des chronologies et des étapes de confinement. Les agents peuvent être construits avec des compétences (par exemple, recherche de logs SIEM, inventaire des actifs) et attachés à des workflows ou des cas. Tracecat propose également une fonctionnalité Tables pour stocker en toute sécurité des données telles que des incidents, des alertes et des revues d'accès.
Tarifs, modèles et détails techniques
Les tarifs ne sont pas affichés publiquement sur le site web. La plateforme propose un niveau gratuit pour la construction et l'auto-hébergement. Une édition Entreprise offre des contrôles d'accès granulaires, des journaux d'audit open source, un auto-hébergement n'importe où, une exécution en bac à sable, la conformité SOC2 Type II, des SLA, des ressources de calcul réservées avec mise à l'échelle automatique, un contrôle de version pour les workflows et la possibilité d'apporter votre propre LLM. Le modèle d'IA sous-jacent semble être une variante d'Opus (la version 4.5 est mentionnée dans la configuration de l'agent) ainsi qu'un support pour tout LLM externe via API. L'outil se connecte à des serveurs MCP pour des intégrations agentiques. Aucune documentation d'API REST n'est visible sur le site principal, mais étant donné la nature open source, une API existe probablement dans le dépôt. Tracecat est conçu pour un déploiement à l'échelle de l'entreprise et est utilisé par les équipes de sécurité d'entreprises comme Depop.
Points forts, limites et verdict
Points forts : Le copilote IA réduit considérablement le temps nécessaire pour créer et modifier des workflows. Les approbations « human-in-the-loop » ajoutent une couche de sécurité essentielle. Plus de 200 intégrations couvrent la plupart des outils de sécurité d'entreprise. La plateforme est open source, ce qui permet une personnalisation complète et l'auto-hébergement. L'exécution des agents en bac à sable atténue les risques lors de l'exécution de scripts ou de la connexion à des LLM externes. Limites : En tant qu'acteur relativement récent, la communauté et la bibliothèque de workflows préconstruits sont plus petites que celles des plateformes SOAR établies comme Splunk Phantom ou Siemplify. Les tarifs de l'édition Entreprise sont opaques, ce qui peut dissuader les équipes soucieuses de leur budget. La profondeur de la documentation n'a pas été entièrement évaluée, mais semble adéquate d'après les captures d'écran. Verdict : Tracecat est particulièrement adapté aux équipes de sécurité prêtes à aller au-delà du SOAR hérité et à adopter l'automatisation native de l'IA. Il excelle pour les organisations qui ont besoin d'une base flexible et ouverte avec une forte supervision humaine. Si vous avez besoin d'un écosystème mature de playbooks prêts à l'emploi ou d'exigences de conformité strictes dépassant SOC2 Type II, explorez des alternatives. Mais pour les équipes innovantes prêtes à expérimenter, le niveau gratuit est un moyen sans risque de transformer la réponse aux incidents. Visitez Tracecat sur https://tracecat.com/ pour l'explorer par vous-même.
Commentaires