À la RSAC 2026, je me suis entretenu avec Jeremy Katz, vice-président de la sécurité du code chez Sonar, et un thème s’est clairement imposé : notre manière de sécuriser le code doit changer — et vite.
À mesure que le développement évolue vers des workflows assistés par l’IA et pilotés par des agents, les points de contrôle traditionnels de la CI/CD ne suffisent plus à détecter les risques suffisamment tôt.
Katz a souligné que l’une des principales lacunes actuelles se situe avant même que le code n’atteigne la CI.
Les développeurs — et de plus en plus les agents d’IA — génèrent rapidement d’importants volumes de code, mais sans validation adéquate en amont, des vulnérabilités peuvent se glisser dans le code et se multiplier rapidement.
Selon lui, la sécurité doit intervenir encore plus tôt dans le cycle de vie, avec des contrôles en temps réel effectués au fil de l’écriture du code, et non après sa validation.
- Les attaques contre la chaîne d’approvisionnement font monter les enjeux
- Le code généré par l’IA amplifie les risques
- Au cœur du cycle de développement centré sur les agents (AC/DC)
- La vérification devient incontournable
- Pourquoi la supervision humaine reste essentielle
- La sécurité du code en temps réel, en pratique
- Réduire le bruit, renforcer la confiance
- Un nouveau modèle pour un développement logiciel sécurisé
Les attaques contre la chaîne d’approvisionnement font monter les enjeux
Cette évolution est particulièrement importante dans le contexte des attaques contre la chaîne d’approvisionnement logicielle. Katz a évoqué le nombre croissant d’incidents impliquant des packages npm et d’autres dépendances open source, dans lesquels des attaquants injectent du code malveillant dans des bibliothèques largement utilisées.
Ces attaques sont particulièrement dangereuses, car elles contournent souvent les défenses traditionnelles en pénétrant dans les environnements par des canaux de confiance.
Le développement moderne repose de plus en plus sur des composants open source, ce qui fait de la visibilité et du contrôle de la chaîne d’approvisionnement un élément essentiel de la sécurité du code.
Pour y remédier, Sonar a introduit des fonctionnalités telles que la détection automatisée des packages malveillants dans SonarQube Advanced Security, conçue pour servir de garde-fou aux workflows pilotés par l’IA en identifiant et en bloquant les dépendances risquées ou « hallucinées » avant leur entrée dans le pipeline.
Le code généré par l’IA amplifie les risques
La montée en puissance du code généré par l’IA complexifie encore le problème.
Les recherches de Sonar montrent que les modèles de programmation peuvent produire du code vulnérable ou bogué plus rapidement que les humains ne peuvent raisonnablement l’examiner.
Au cours de notre échange, Katz a insisté sur le fait que, si l’IA peut accélérer le développement, elle amplifie aussi les risques lorsqu’elle n’est pas correctement encadrée.
C’est là qu’intervient le concept de cycle de développement centré sur les agents (AC/DC) de Sonar.
Au cœur du cycle de développement centré sur les agents (AC/DC)
L’AC/DC marque un éloignement de l’intégration continue traditionnelle au profit d’un modèle conçu pour le développement piloté par l’IA.
Au lieu de s’appuyer sur de petites validations fréquentes, les agents génèrent souvent de grands blocs de code complexes en un seul cycle. Cela modifie considérablement le profil de risque.
Les erreurs commises au début du processus de génération peuvent se multiplier, ce qui complique la détection des problèmes par la suite.
La vérification devient incontournable
Pour y remédier, l’AC/DC introduit une boucle structurée : guider, générer, vérifier et résoudre.
Ce qui m’a marqué, c’est l’importance accordée à la vérification. Dans ce nouveau modèle, la vérification n’est pas facultative — elle est fondamentale.
Le code doit être contrôlé en continu pour garantir sa fiabilité, sa maintenabilité et sa sécurité, à la fois pendant sa génération et avant son intégration dans des environnements de production.
Pourquoi la supervision humaine reste essentielle
Katz a également souligné que, malgré la montée de l’automatisation, l’humain reste essentiel.
Si l’IA peut générer et même examiner du code, elle ne peut pas totalement remplacer le jugement humain, notamment lorsqu’il s’agit de comprendre la logique métier, les intentions architecturales et la tolérance au risque.
Le humain dans la boucle reste indispensable pour garantir que ce qui est livré n’est pas seulement fonctionnel, mais aussi sécurisé et conforme aux normes de l’organisation.
La sécurité du code en temps réel, en pratique
L’approche de Sonar reflète cet équilibre entre automatisation et supervision. Ses outils sont par exemple conçus pour effectuer une analyse du code en temps réel, à la recherche de vulnérabilités, de secrets exposés et de modèles non sécurisés au fil de l’écriture du code.
Le récemment lancé SonarQube CLI étend directement cette capacité aux workflows des développeurs, en permettant d’effectuer des contrôles de sécurité en local, au sein des pipelines CI/CD et même dans les environnements de programmation par IA.
Cette vérification continue et intégrée contribue à réduire l’écart entre rapidité et sécurité.
Réduire le bruit, renforcer la confiance
Un autre point essentiel de notre discussion concernait l’importance de réduire le bruit généré par les outils de sécurité.
Les développeurs sont plus susceptibles de faire confiance aux résultats et d’agir en conséquence lorsque les faux positifs sont réduits au minimum.
Sonar fait état d’un taux de faux positifs relativement faible, ce qui contribue à préserver la confiance des développeurs et à éviter que des problèmes critiques ne soient négligés au milieu de la fatigue liée aux alertes.
Un nouveau modèle pour un développement logiciel sécurisé
En définitive, ce que je retiens de mon échange avec Katz, c’est que nous entrons dans une nouvelle ère du développement logiciel — une ère où la rapidité seule n’est plus le principal facteur de différenciation.
La capacité à générer, vérifier et sécuriser le code en temps réel définira au contraire les organisations qui réussiront.
La transition vers le développement piloté par des agents n’est pas seulement une évolution technique ; elle transforme fondamentalement notre conception de la confiance dans les logiciels.
Comme Katz l’a clairement expliqué, la sécurité ne peut pas être une réflexion de dernière minute ni un processus en aval. Elle doit être intégrée à chaque étape, en commençant avant la CI et en se poursuivant tout au long du cycle de vie.
Pour les responsables de la sécurité comme pour les équipes de développement, le message est simple : si vous ne vérifiez pas le code au moment où il est créé, vous avez déjà pris du retard.





