Gemini 3.5 Flash Cyber est une version du modèle Flash de Google orientée sécurité, conçue pour détecter et corriger des vulnérabilités logicielles. Lancé le 21 juillet 2026 avec deux autres modèles Flash, il reste toutefois indisponible pour la plupart des développeurs : il s’agit d’un programme pilote à accès limité, réservé aux gouvernements et aux partenaires de confiance. Il n’existe actuellement ni API publique ni tarification publique.
Essayez Apidog dès aujourd'hui
Considérez cet article comme un guide de décision plutôt qu’un tutoriel d’intégration. Vous ne trouverez ni clé API, ni identifiant de modèle appelable, ni exemple de requête pour Gemini 3.5 Flash Cyber : Google ne les a pas publiés pour un usage général. En revanche, vous pouvez comprendre son rôle, savoir pourquoi son accès est limité et mettre en place des alternatives disponibles dès maintenant.
Qu'est-ce que Gemini 3.5 Flash Cyber ?
Gemini 3.5 Flash Cyber est un modèle spécialisé dans l’identification et la correction de vulnérabilités de sécurité. Il s’inscrit dans l’initiative CodeMender de Google, dont l’objectif est de détecter et de corriger des failles dans le code.
Le modèle Flash généraliste est conçu pour le codage et le raisonnement. Cyber cible un cas d’usage plus précis : analyser du code afin d’identifier des problèmes de sécurité et proposer des correctifs.
Google l’a annoncé dans le même article sur les modèles Gemini que la mise à jour globale de Flash. Pour le reste de la gamme, consultez la page du modèle Flash de DeepMind.
Deux distinctions sont importantes :
- CodeMender est le programme de Google consacré à la recherche et à la correction de vulnérabilités.
- Gemini 3.5 Flash Cyber est le modèle spécialisé issu de ce programme.
Le nom du modèle est bien Gemini 3.5 Flash Cyber, et non 3.6 Flash Cyber. Cette différence de version est intentionnelle.
L'attrape : vous ne pouvez probablement pas encore l'utiliser
Le statut est simple : Gemini 3.5 Flash Cyber est un programme pilote à accès limité. Google le réserve aux gouvernements et aux partenaires de confiance ; il n’est pas disponible au public.
Concrètement :
- Pas d’API publique : vous ne pouvez pas ajouter un identifiant de modèle Cyber dans votre application comme pour un modèle Gemini généraliste.
- Pas de tarification publique : Google n’a publié aucun tarif par jeton pour Cyber. À titre de comparaison, les modèles Flash standards disposent d’une documentation tarifaire de l’API Gemini.
- Pas d’inscription en libre-service : aucune option de console ne permet d’activer Cyber sur un compte développeur standard.
Ne vous fiez pas aux guides qui présentent une clé API Cyber, un nom de modèle appelable ou une grille tarifaire publique. Google n’a pas livré ces éléments pour un usage général.
Pourquoi Google limite l'accès
Le modèle présente un profil à double usage. Une capacité à détecter efficacement des vulnérabilités peut servir à les corriger dans un contexte défensif, mais aussi à les localiser dans le but de les exploiter.
Google commence donc avec une diffusion contrôlée. En limitant l’accès aux gouvernements et aux partenaires de confiance, l’entreprise peut :
- utiliser le modèle dans des contextes défensifs réels ;
- observer son comportement et ses usages ;
- évaluer les risques avant toute éventuelle extension d’accès.
C’est une approche courante pour les outils de sécurité sensibles : validation auprès de partenaires approuvés, puis élargissement éventuel selon le profil de risque.
Ne planifiez donc pas votre pipeline de sécurité autour de Cyber. Bâtissez-le avec les outils auxquels votre équipe a réellement accès aujourd’hui.
Où il se situe dans la famille Flash
La mise à jour du 21 juillet a introduit trois modèles Flash. Voici comment les distinguer.
- Gemini 3.6 Flash : le modèle généraliste pour le codage et le raisonnement. Il propose une fenêtre de contexte de 1 million de jetons, un niveau gratuit dans Google AI Studio et une tarification publique de 1,50 $ par million de jetons d’entrée et 7,50 $ par million de jetons de sortie. Consultez qu'est-ce que Gemini 3.6 Flash.
- Gemini 3.5 Flash-Lite : l’option économique et à fort volume. C’est le plus rapide des trois, avec environ 350 jetons de sortie par seconde, au prix de 0,30 $ par million de jetons d’entrée et 2,50 $ par million de jetons de sortie. Consultez qu'est-ce que Gemini 3.5 Flash-Lite.
- Gemini 3.5 Flash Cyber : le modèle de sécurité à accès restreint. Il est réservé aux gouvernements et partenaires de confiance, sans API ni prix publics.
Le versionnage peut sembler incohérent : le modèle principal est en 3.6, tandis que Flash-Lite et Cyber restent en 3.5. Ce n’est pas une erreur : les modèles suivent des versions différentes. Pour comparer les options publiques, consultez Gemini 3.6 Flash vs 3.5 Flash.
Ce que vous pouvez utiliser à la place aujourd'hui
Même sans accès à Cyber, vous pouvez couvrir une grande partie des besoins pratiques avec deux approches.
1. Utiliser Gemini 3.6 Flash pour une première revue de sécurité
Gemini 3.6 Flash est disponible publiquement et peut assister les revues de code. Utilisez-le pour obtenir une première analyse sur :
- les validations d’entrée manquantes ;
- les contrôles d’authentification incomplets ;
- les erreurs de gestion des autorisations ;
- les données sensibles exposées dans les logs ;
- les schémas de code risqués.
Par exemple, fournissez une fonction précise et demandez une réponse structurée :
Analyse cette fonction pour repérer les risques de sécurité.
Liste :
1. la vulnérabilité potentielle ;
2. le scénario d’exploitation ;
3. le correctif recommandé ;
4. un exemple de code corrigé.
Ne considère pas cette analyse comme un audit complet.
Traitez toujours la réponse comme une première passe, pas comme un audit de sécurité définitif.
2. Automatiser les tests de sécurité de vos API
La majorité des problèmes d’API ne nécessitent pas de modèle spécialisé pour être détectés. Les erreurs fréquentes concernent notamment l’authentification, le transport et les régressions de contrat.
Un client API comme Apidog vous permet de transformer ces contrôles en tests reproductibles.
Vérifier les comportements d'authentification
Créez au minimum trois scénarios pour chaque endpoint protégé :
| Scénario | Résultat attendu |
|---|---|
| Aucun jeton | 401 Unauthorized |
| Jeton expiré ou invalide |
401 Unauthorized ou 403 Forbidden
|
| Jeton valide | Réponse attendue, par exemple 200 OK
|
Un endpoint qui retourne 200 OK sans jeton alors qu’il devrait exiger une authentification constitue une découverte de sécurité concrète.
Tester le transport et mTLS
Si votre service impose des certificats clients, vérifiez explicitement que :
- les requêtes avec un certificat valide réussissent ;
- les requêtes sans certificat sont refusées ;
- les erreurs de négociation TLS sont visibles dans vos tests.
Consultez ce guide pour tester des API avec des certificats clients et mTLS dans Apidog.
Planifier les tests de contrat
Enregistrez vos requêtes API et ajoutez des assertions sur :
- le code HTTP ;
- les en-têtes ;
- les champs JSON obligatoires ;
- les types de données ;
- les valeurs métier attendues.
Ensuite, planifiez-les comme tests API récurrents pour détecter une régression dès son déploiement plutôt qu’après un incident.
L’essentiel n’est pas de disposer d’un modèle inaccessible : c’est d’exécuter ces contrôles à chaque livraison. Pour démarrer, téléchargez Apidog et commencez par les scénarios d’authentification.
FAQ
Puis-je accéder à Gemini 3.5 Flash Cyber ?
Non. Il s’agit d’un programme pilote à accès limité, réservé aux gouvernements et aux partenaires de confiance. Il n’existe pas de moyen en libre-service pour l’activer.
Comment demander l'accès ?
L’accès repose sur une invitation ou un partenariat, et non sur une inscription publique. Si votre organisation est un organisme gouvernemental ou un partenaire sécurité établi de Google, la démarche passe par votre relation avec Google.
Pour suivre un éventuel changement de statut, consultez le blog Google et les pages des modèles DeepMind.
Existe-t-il une API ou une tarification publique ?
Non. Il n’existe ni identifiant de modèle appelable pour un usage général, ni tarif public par jeton. Une page qui en présente un ne s’appuie pas sur une publication officielle de Google.
Qu'est-ce que CodeMender ?
CodeMender est l’initiative de Google dédiée à la détection et à la correction de vulnérabilités dans le code. Gemini 3.5 Flash Cyber est le modèle réglé pour ce travail.
Que dois-je utiliser pour la sécurité en attendant ?
Utilisez Gemini 3.6 Flash pour les premières revues de code, puis automatisez des tests de sécurité API sur vos propres services :
- contrôles d’authentification ;
- tests de certificats clients et mTLS ;
- assertions de contrat ;
- exécution planifiée des tests.
En bref
Gemini 3.5 Flash Cyber est un modèle réel, conçu pour détecter et corriger des vulnérabilités dans le cadre de l’initiative CodeMender de Google. Son accès est toutefois restreint aux gouvernements et aux partenaires de confiance.
Vous ne pouvez probablement pas l’utiliser aujourd’hui : il n’existe pas d’API publique, de prix public ou de processus d’activation en libre-service.
La stratégie actionnable consiste à utiliser Gemini 3.6 Flash pour les premières revues de sécurité, puis à renforcer vos API avec des tests automatisés d’authentification, de transport et de contrat. Gardez également un œil sur les canaux officiels de Google si la politique d’accès évolue.

Top comments (0)