Legit Security lance une remédiation agentique des vulnérabilités des dépendances open source

Écrit par CyberNewsWire
Sep 30, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Tel-Aviv, Israël, 30 septembre 2026, CyberNewswire

Legit Security a annoncé aujourd’hui l’élargissement de sa fonctionnalité de remédiation agentique aux vulnérabilités présentes dans les dépendances open source, et pas seulement dans le code propriétaire, permettant ainsi aux équipes de développement de passer de la détection d’une vulnérabilité à un correctif vérifié sans triage manuel.

Cette extension répond à une lacune grandissante de la sécurité applicative : alors que le code généré par l’IA accélère la livraison des logiciels, les bases de code modernes sont pour la plupart constituées de dépendances open source, et chaque nouveau paquet peut exposer l’application à des vulnérabilités connues. Les workflows AppSec traditionnels, fondés sur la recherche puis la correction des failles et sur des équipes humaines qui résorbent une liste de tâches en attente, ne peuvent pas suivre ce rythme, en particulier lorsque le code vulnérable ne se trouve pas dans la base de code de l’entreprise, mais à plusieurs niveaux de profondeur dans un paquet tiers.

La remédiation agentique de Legit Security s’est d’abord concentrée sur la correction des résultats d’analyse statique dans le code écrit par les propres ingénieurs d’une entreprise. Avec cette version, le même agent prend désormais en charge les vulnérabilités introduites par des dépendances, étendant la remédiation vérifiée à l’autre grande source de vulnérabilités des logiciels modernes.

« Le véritable défi n’est plus de trouver les vulnérabilités, mais de passer assez vite de leur détection à leur correction », a déclaré l’entreprise, soulignant que le code généré par l’IA a démultiplié le volume de logiciels livrés chaque jour, tandis que les attaquants utilisent de plus en plus l’IA pour trouver et exploiter ces vulnérabilités plus rapidement que les défenseurs ne peuvent réagir.

Fonctionnement

Lorsqu’il est dirigé vers une dépendance vulnérable, l’agent :

  • Identifie la dépendance : le paquet vulnérable, sa version actuelle et le fait qu’il s’agisse d’une dépendance directe ou indirecte (transitive).
  • Trouve la mise à niveau la plus sûre : l’incrément de version minimal qui résout le problème, en restant si possible dans la version majeure actuelle afin d’éviter les changements incompatibles.
  • Applique le correctif : met à jour la configuration de la dépendance et régénère le fichier de verrouillage, y compris pour toute autre occurrence de la version vulnérable ailleurs dans l’arbre des dépendances.
  • Vérifie le correctif : réanalyse la dépendance avant et après la modification pour confirmer que la vulnérabilité est résolue et qu’aucun nouveau problème n’a été introduit.
  • Ouvre une pull request : fournit une PR prête à être examinée, contenant le correctif et les informations détaillées sur la vulnérabilité.

Chaque correctif fait l’objet d’une nouvelle analyse avant l’ouverture d’une PR. Les développeurs reçoivent ainsi une modification déjà vérifiée, plutôt qu’une version suggérée qu’ils devraient essayer.

Gestion des mises à niveau de version majeure

Lorsqu’un correctif nécessite de franchir une limite de version majeure — ce qui comporte un risque de changements incompatibles de l’API — l’agent ajoute une couche d’analyse assistée par l’IA. Celle-ci évalue la manière dont le dépôt concerné utilise le paquet et propose les adaptations nécessaires du code source, validées à partir des données réelles du dépôt et du paquet.

Dans ces cas, Legit établit une distinction claire : le correctif de la dépendance est vérifié par une nouvelle analyse, comme toute autre remédiation, tandis que l’adaptation du code liée au changement de version majeure est évaluée par l’IA et non vérifiée indépendamment. L’entreprise précise que la PR signale explicitement cette distinction, afin que les développeurs sachent ce qui a été vérifié et ce qui mérite un examen plus attentif avant la fusion.

À propos de Legit Security

Legit présente cette extension comme un volet d’un effort plus large visant à combler l’écart entre la détection et l’obtention d’un correctif sûr et vérifié, à la fois pour le code propriétaire et pour les dépendances open source — les deux principales sources de vulnérabilités des logiciels modernes — sans dépendre d’un triage manuel de la liste des tâches en attente.

Contact

Dave Howell

Legit Security

dave@legitsecurity.com

Cet article a été fourni par TechnologyWire et ne représente pas le contenu éditorial d’eSecurityPlanet.

CyberNewsWire

CyberNewsWire is leading cybersecurity PR distribution platform that broadcasts company announcements to the industry top tech, IT, and security magazines, reaching a global network of CISOs, CIOs and tech professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.