Introduction
Posez cette question à votre équipe :
"Combien d'APIs avez-vous exactement
en production en ce moment ?"
Dans 9 cas sur 10, la réponse ressemble à
"environ 200, je crois" ou
"il faudrait vérifier le Confluence".
Ce n'est pas de la négligence. C'est structurel.
Cloudflare a mesuré l'écart sur des milliers
de clients réels : **30,7% des APIs actives
en production ne figurent dans aucun inventaire
déclaré*. Près d'une API sur trois est invisible.
Et avec l'entrée en vigueur du
Cyber Resilience Act le 11 septembre 2026,
cette invisibilité devient un problème
réglementaire — pas seulement un risque
de sécurité.
Pourquoi votre inventaire API est toujours faux
Voici ce qui se passe dans la réalité d'une
scale-up qui shippe du code chaque semaine :
"Mardi 14h00
Un développeur crée /api/internal/debug
pour investiguer un bug en production.
Sprint 42 — Jeudi 09h00
Le bug est résolu.
6 mois plus tard
/api/internal/debug reçoit toujours du trafic.
Aucune authentification.
Aucun propriétaire identifié.
Zéro dans l'architecture documentée."
C'est ce qu'on appelle une shadow API.
Une fintech européenne en a trouvé 47
lors d'un audit. 17 sans authentification.
8 avec accès admin à la base de données.
Le Cyber Resilience Act change la donne
Avec l'entrée en vigueur du CRA le 11 septembre
2026, les organisations doivent produire un
inventaire documenté de tous leurs composants
logiciels exposés APIs incluses.
Ce n'est plus une bonne pratique. C'est une obligation réglementaire.
Comment fonctionne un inventaire API vivant
Deux sources de vérité :
Source 1 — Le code (ce que vous déclarez)
Vos repos GitHub contiennent toutes les routes
que vos développeurs ont écrites.
Source 2 — Le trafic réel (ce qui tourne)
Vos logs nginx ou CloudFront enregistrent
chaque requête reçue en production.
Le Diff Engine
"_Trafic en prod MAIS absent du code
→ Shadow API 🔴 — risque critique
Dans le code MAIS plus de trafic
→ Zombie API 🟡 — surface d'attaque inutile
Dans le code ET trafic régulier
→ Actif 🟢 — tout va bien _"
Ce que ça donne en pratique
Sur un repo Express.js réel par exemple :
32 fichiers scannés
20 endpoints trouvés
1 endpoint non documenté détecté
Score : 95/100
Sur une fintech en production :
53 endpoints en production
3 shadow APIs 🔴 score 25/100
44 zombie APIs 🟡 score 60/100
Posture globale : 59/100
Tester gratuitement — sans compte
Scannez votre repo public en 30 secondes :
👉 ap-iradar.vercel.app/scan
Pour détecter les shadow APIs réelles
(comparaison avec vos logs de prod) —
essai gratuit 14 jours sur
ap-iradar.vercel.app
Conclusion
Le 11 septembre 2026, le CRA entre en vigueur.
La bonne nouvelle : l'inventaire se génère
en 10 minutes depuis votre code et
vos logs existants.
La mauvaise nouvelle : chaque jour sans
inventaire, de nouveaux endpoints apparaissent en production.
Et certains d'entre eux, vous ne les connaissez pas.
APIRadar — API inventory for scale-ups
ap-iradar.vercel.app
Source : Cloudflare 2024 API Security
and Management Report
Top comments (0)