RSAC 2026 : Sonar explique pourquoi la sécurité du code doit intervenir avant la CI

À l’occasion de la RSAC, je me suis entretenu avec le vice-président de la sécurité du code chez Sonar pour parler de l’évolution de la sécurité du code avec l’IA.

Écrit par
Ken Underhill
Ken Underhill
Mar 27, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

À la RSAC 2026, je me suis entretenu avec Jeremy Katz, vice-président de la sécurité du code chez Sonar, et un thème s’est clairement imposé : notre manière de sécuriser le code doit changer — et vite. 

À mesure que le développement évolue vers des workflows assistés par l’IA et pilotés par des agents, les points de contrôle traditionnels de la CI/CD ne suffisent plus à détecter les risques suffisamment tôt.

Katz a souligné que l’une des principales lacunes actuelles se situe avant même que le code n’atteigne la CI. 

Les développeurs — et de plus en plus les agents d’IA — génèrent rapidement d’importants volumes de code, mais sans validation adéquate en amont, des vulnérabilités peuvent se glisser dans le code et se multiplier rapidement.

Selon lui, la sécurité doit intervenir encore plus tôt dans le cycle de vie, avec des contrôles en temps réel effectués au fil de l’écriture du code, et non après sa validation.

Les attaques contre la chaîne d’approvisionnement font monter les enjeux

Cette évolution est particulièrement importante dans le contexte des attaques contre la chaîne d’approvisionnement logicielle. Katz a évoqué le nombre croissant d’incidents impliquant des packages npm et d’autres dépendances open source, dans lesquels des attaquants injectent du code malveillant dans des bibliothèques largement utilisées. 

Ces attaques sont particulièrement dangereuses, car elles contournent souvent les défenses traditionnelles en pénétrant dans les environnements par des canaux de confiance. 

Le développement moderne repose de plus en plus sur des composants open source, ce qui fait de la visibilité et du contrôle de la chaîne d’approvisionnement un élément essentiel de la sécurité du code. 

Pour y remédier, Sonar a introduit des fonctionnalités telles que la détection automatisée des packages malveillants dans SonarQube Advanced Security, conçue pour servir de garde-fou aux workflows pilotés par l’IA en identifiant et en bloquant les dépendances risquées ou « hallucinées » avant leur entrée dans le pipeline.

Advertisement

Le code généré par l’IA amplifie les risques

La montée en puissance du code généré par l’IA complexifie encore le problème. 

Les recherches de Sonar montrent que les modèles de programmation peuvent produire du code vulnérable ou bogué plus rapidement que les humains ne peuvent raisonnablement l’examiner. 

Au cours de notre échange, Katz a insisté sur le fait que, si l’IA peut accélérer le développement, elle amplifie aussi les risques lorsqu’elle n’est pas correctement encadrée. 

C’est là qu’intervient le concept de cycle de développement centré sur les agents (AC/DC) de Sonar.

Au cœur du cycle de développement centré sur les agents (AC/DC)

L’AC/DC marque un éloignement de l’intégration continue traditionnelle au profit d’un modèle conçu pour le développement piloté par l’IA. 

Au lieu de s’appuyer sur de petites validations fréquentes, les agents génèrent souvent de grands blocs de code complexes en un seul cycle. Cela modifie considérablement le profil de risque. 

Les erreurs commises au début du processus de génération peuvent se multiplier, ce qui complique la détection des problèmes par la suite.

La vérification devient incontournable

Pour y remédier, l’AC/DC introduit une boucle structurée : guider, générer, vérifier et résoudre. 

Ce qui m’a marqué, c’est l’importance accordée à la vérification. Dans ce nouveau modèle, la vérification n’est pas facultative — elle est fondamentale. 

Le code doit être contrôlé en continu pour garantir sa fiabilité, sa maintenabilité et sa sécurité, à la fois pendant sa génération et avant son intégration dans des environnements de production.

Pourquoi la supervision humaine reste essentielle

Katz a également souligné que, malgré la montée de l’automatisation, l’humain reste essentiel. 

Si l’IA peut générer et même examiner du code, elle ne peut pas totalement remplacer le jugement humain, notamment lorsqu’il s’agit de comprendre la logique métier, les intentions architecturales et la tolérance au risque. 

Le humain dans la boucle reste indispensable pour garantir que ce qui est livré n’est pas seulement fonctionnel, mais aussi sécurisé et conforme aux normes de l’organisation.

Advertisement

La sécurité du code en temps réel, en pratique

L’approche de Sonar reflète cet équilibre entre automatisation et supervision. Ses outils sont par exemple conçus pour effectuer une analyse du code en temps réel, à la recherche de vulnérabilités, de secrets exposés et de modèles non sécurisés au fil de l’écriture du code. 

Le récemment lancé SonarQube CLI étend directement cette capacité aux workflows des développeurs, en permettant d’effectuer des contrôles de sécurité en local, au sein des pipelines CI/CD et même dans les environnements de programmation par IA. 

Cette vérification continue et intégrée contribue à réduire l’écart entre rapidité et sécurité.

Réduire le bruit, renforcer la confiance

Un autre point essentiel de notre discussion concernait l’importance de réduire le bruit généré par les outils de sécurité. 

Les développeurs sont plus susceptibles de faire confiance aux résultats et d’agir en conséquence lorsque les faux positifs sont réduits au minimum. 

Sonar fait état d’un taux de faux positifs relativement faible, ce qui contribue à préserver la confiance des développeurs et à éviter que des problèmes critiques ne soient négligés au milieu de la fatigue liée aux alertes.

Un nouveau modèle pour un développement logiciel sécurisé

En définitive, ce que je retiens de mon échange avec Katz, c’est que nous entrons dans une nouvelle ère du développement logiciel — une ère où la rapidité seule n’est plus le principal facteur de différenciation. 

La capacité à générer, vérifier et sécuriser le code en temps réel définira au contraire les organisations qui réussiront.

La transition vers le développement piloté par des agents n’est pas seulement une évolution technique ; elle transforme fondamentalement notre conception de la confiance dans les logiciels. 

Advertisement

Comme Katz l’a clairement expliqué, la sécurité ne peut pas être une réflexion de dernière minute ni un processus en aval. Elle doit être intégrée à chaque étape, en commençant avant la CI et en se poursuivant tout au long du cycle de vie.

Pour les responsables de la sécurité comme pour les équipes de développement, le message est simple : si vous ne vérifiez pas le code au moment où il est créé, vous avez déjà pris du retard.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.