Preuve logicielle OutilsIA
Une preuve logicielle, pas une liste d'achats.
OutilsIA publie Local Cockpit en open source : même parcours que dans les guides — détecter, recommander, installer avec confirmation, mesurer. Les rapports et captures datées sont sur le site ; le code est auditable sur GitHub.
Le bloc ci-dessus décrit le produit et un banc d'exemple. Ce n'est pas une garantie de performance sur le hardware commenté dans l'article.
Le bon usage : assistant d'audit, pas bouton magique
Un LLM local est excellent pour lire un contrôleur, résumer une route, comparer une politique CORS avec les appels front, ou transformer des logs en hypothèses. Il est beaucoup moins fiable si vous lui demandez simplement : "trouve toutes les failles".
Le workflow utile consiste à lui donner un périmètre et une grille. Exemple : "voici mes routes d'authentification, classe les risques selon OWASP Top 10, indique les preuves dans le code, sépare les hypothèses et propose un test de vérification".
Workflow défensif en 6 étapes
Ce que le modèle doit rendre
Prompt de départ sobre
Le prompt le plus utile reste simple : Tu es auditeur sécurité défensif. Analyse uniquement les fichiers fournis. Pour chaque risque, donne preuve, impact, probabilité, test local et correctif minimal. Si tu n'as pas de preuve, marque "hypothèse".
Ce cadre évite deux erreurs : l'IA qui invente une faille spectaculaire, et l'IA qui donne une marche à suivre offensive au lieu d'un rapport d'audit exploitable.
Quels modèles tester ?
Pour démarrer, un modèle 7B à 14B suffit pour relire une route ou une configuration. En août 2026, quatre choix concrets se détachent du catalogue local. Gemma 4 12B (~7 Go en Q4, tient sur un GPU 8 Go) pour le tri initial et les résumés de code. Hermes 4 14B (Nous Research, base Qwen 3 14B, à l'aise sur 12 Go de VRAM) pour le raisonnement structuré avec traces explicites — pratique pour séparer preuves et hypothèses. Qwen 3.6 (MoE 35B, tag Ollama qwen3.6:27b, ~17 Go : GPU 16-24 Go ou Mac 32 Go) pour l'analyse multi-fichiers et le code ; il n'existe pas de variante « coder » séparée, le modèle de base couvre l'agentic coding. GLM-4.7-Flash (MoE 30B, confortable entre 16 et 24 Go de VRAM) en alternative rapide sur les gros contextes. Pour un repo volumineux, prenez la classe 27B+ quantifiée : meilleur suivi du contexte, moins de confusion entre routes proches.
Le point clé n'est pas seulement la taille du modèle. C'est la boucle : donner le bon contexte, forcer les preuves, relancer sur une zone précise, puis vérifier hors IA.
Matériel recommandé
RTX 3060 12 Go : assez de VRAM pour tester des modèles locaux et outils d'audit simples.
Guide GPU IA localeRTX 3090 ou 4090 : plus confortable pour gros contexte, agents et plusieurs modèles.
Comparer les GPU 24 GoUn mini-PC 64 Go peut héberger Ollama, Open WebUI et les rapports d'audit internes.
Voir le matériel IAQuestions fréquentes
Pourquoi c'est un bon sujet OutilsIA
La sécurité est un excellent cas d'usage pour l'IA locale : code privé, logs sensibles, prompts répétables, besoin de preuves. C'est aussi un pont naturel vers les guides matériel, Ollama, RAG local et agents autonomes.
La suite logique existe déjà en version simple : SecurityForge Lite. Collez une URL, une route API ou un extrait de code, puis récupérez une checklist défensive et un rapport Markdown à vérifier avec votre LLM local.
Sources et guides utiles
À retenir
- Pentesting avec LLM local open-source : audit défensif avec Ollama en 2026 : la bonne config est celle que votre machine tient, pas le tweet du jour.
- Mesurez (scan + tokens/s) avant d’acheter ou de tirer un modèle trop gros.
- Parcours : hub IA locale → Local Cockpit → preuve sur votre PC.
