Vous allez à Black Hat ? Rencontrons-nous

Industrie

Votre assistant de codage introduit des vulnérabilités de sécurité

August 26, 2026

Michael Callahan
Directeur marketing

Votre assistant de codage introduit des vulnérabilités de sécurité. Voici comment y remédier.

Les assistants de codage IA sont devenus remarquablement performants pour écrire du code fonctionnel. Les taux de correction syntaxique approchent les 100 %. Les développeurs sont plus productifs que jamais. Pourtant, le bilan en matière de sécurité est tout autre.

Veracode a récemment évalué plus de 150 grands modèles de langage, tous fournisseurs et langages de programmation confondus, afin d'évaluer la qualité de sécurité du code généré par l'IA. Résultat : si ces modèles sont presque parfaits sur la syntaxe, 44 % des tâches de codage liées à la sécurité contiennent au moins une faille. Une étude distincte sur plus de 200 applications déployées publiquement a révélé que plus de 90 % d'entre elles présentaient au moins une vulnérabilité, avec une moyenne de sept vulnérabilités par application, dont environ 77 % classées comme critiques ou de haute gravité.

Le code fonctionne. Il n'est simplement pas sécurisé.

Ce n'est pas un problème lié aux développeurs. Ces derniers ont toujours été évalués sur la fonctionnalité du code, et non sur sa conformité à un audit de sécurité applicative. Le problème est que l'IA accélère la production de code à une vitesse qui dépasse tous les processus de revue de sécurité mis en place par les entreprises. Nous générons plus de code que jamais, nous en révisons moins, et nous introduisons davantage de risques en production. Les anciens pipelines n'ont jamais été conçus pour gérer cela.

Le vrai problème : l'absence de connaissances en sécurité dans l'agent de codage

Chaque organisation possède des politiques de sécurité. Elles découlent de réunions de gouvernance, de cadres de conformité et d'années d'expertise en sécurité applicative. Le défi a toujours été de transmettre ces connaissances aux développeurs au moment même où ils écrivent le code, et non trois sprints plus tard lorsqu'un outil SAST génère un ticket.

Les assistants de codage ne connaissent pas vos politiques. Ils ne sont pas formés aux exigences de sécurité de votre organisation, à vos obligations réglementaires ou au Top 10 de sécurité API de l'OWASP. Ils génèrent ce que vous demandez, et ils le font rapidement. Si vous demandez un point de terminaison API qui transmet un jeton d'authentification dans une chaîne de requête, ils le créeront. Cela fonctionnera. Mais cela enregistrera également des identifiants dans vos journaux système, exposera des jetons dans l'historique du navigateur et échouera à toute revue de sécurité raisonnable.

Le rêve du « shift-left », qui consiste à mettre les connaissances en sécurité directement entre les mains du développeur au moment de la création, ne s'est jamais pleinement concrétisé car les outils ont toujours été contraignants. Des pipelines saturés de retours inutiles, une friction constante entre la vitesse de développement et la revue de sécurité, et une culture du « on corrigera plus tard » ancrée dans le cycle de vie du développement logiciel.

Et si l'agent de codage lui-même était déjà un expert en sécurité ?

Comment fonctionne Salt Code

Salt Code est un serveur MCP (Model Context Protocol) qui se connecte directement à votre assistant de codage et lui apporte une expertise approfondie en sécurité dans quatre domaines : le Top 10 de sécurité API de l'OWASP, le Top 10 de sécurité MCP, le Top 10 de sécurité LLM, ainsi que la conformité aux documentations et spécifications. Cela représente 40 politiques disponibles immédiatement, gratuitement, dès la configuration.

La configuration prend moins de deux minutes. Vous vous rendez sur getsaltcode.com, saisissez votre adresse e-mail, recevez un jeton et connectez-le à l'assistant de codage de votre choix. Cursor, VS Code avec Copilot, Claude Code, AWS Kiro, Gemini CLI, Grok, Lovable, Postman et bien d'autres sont pris en charge. Une installation en un clic est disponible pour les principaux IDE, gérant automatiquement la configuration MCP.

Une fois connecté, Salt Code charge toutes ses politiques de sécurité dans la fenêtre de contexte de votre assistant de codage. L'agent n'a pas besoin d'être sollicité pour vérifier les problèmes de sécurité. Il connaît déjà les politiques et les applique de manière proactive lors de la génération du code.

La version gratuite vous donne accès à 40 politiques réparties sur ces quatre domaines. Si vous avez besoin de plus, la version entreprise étend la couverture à plus de 140 politiques, ajoute la prise en charge de politiques organisationnelles personnalisées, l'authentification OAuth et une console d'utilisation offrant une visibilité sur la manière dont vos équipes utilisent les agents de codage dans toute l'organisation.

À quoi cela ressemble en pratique

Lorsque vous demandez à votre agent de codage de concevoir un point de terminaison d'API qui authentifie un utilisateur via une chaîne de requête, les agents équipés de Salt Code ne se contentent pas de le créer. Ils signalent plutôt la requête : ce modèle contrevient aux meilleures pratiques de sécurité. Il expose les identifiants à la journalisation, entraîne des fuites de jetons via les en-têtes de référent et crée d'autres vulnérabilités. L'agent propose alors une alternative conforme, vous guide à travers le mécanisme d'authentification recommandé et produit un plan qui passe l'examen de sécurité avant même qu'une seule ligne de code ne soit écrite.

Aucune instruction supplémentaire requise. Aucun scan séparé. Aucun ticket de pipeline trois semaines plus tard.

Pour le code existant, le comportement passe en mode réactif. Demandez à votre agent d'examiner un dépôt pour détecter les violations de politique, et il extraira toutes les politiques Salt Code pertinentes, analysera la base de code et renverra un rapport détaillé : quels fichiers, quelles lignes, quelles catégories OWASP spécifiques sont violées et comment y remédier. Cela fonctionne dans les IDE et les environnements CLI, ce qui signifie que cela s'intègre directement dans les flux de travail de PR et les pipelines CI/CD. Chaque demande de tirage (pull request) peut être automatiquement examinée par rapport aux politiques de sécurité avant d'être fusionnée.

C'est également important pour les développeurs « au feeling ». Les non-développeurs utilisant des outils d'IA pour déployer des applications en production en dehors du cycle de vie de développement logiciel (SDLC) classique constituent l'un des risques de sécurité à la croissance la plus rapide en entreprise. Salt Code peut être déployé via des configurations MCP d'entreprise sur chaque installation de Cursor ou Claude Code dans votre organisation, de sorte que même les développeurs qui ne consultent jamais un document de politique de sécurité construisent avec ces politiques intégrées.

Ce que vous obtenez (et ce que la version Entreprise ajoute)

La version gratuite sur getsaltcode.com inclut les quatre packs de politiques ci-dessus, l'authentification par jeton et l'accès à un dépôt GitHub pour les retours et les problèmes.

La version entreprise de Salt Code s'étend à plus de 140 politiques, incluant tous les principaux cadres réglementaires et les meilleures pratiques de l'industrie. Elle ajoute l'authentification OAuth et par compte de service, des politiques personnalisées illimitées (par exemple, exiger que tout développement MCP utilise une version de bibliothèque spécifique) et une console d'utilisation qui montre quelles politiques sont référencées, quels développeurs sont les plus gros utilisateurs d'agents de codage, et plus encore.

Démarrer

Rendez-vous sur getsaltcode.com. Saisissez votre e-mail, obtenez votre jeton et connectez-le à l'agent de codage de votre choix. Cela prend moins de deux minutes.

Le code que vous écrirez demain sera plus sécurisé que celui que vous avez livré hier, sans que vous ne ressentiez le moindre changement dans votre flux de travail.

Vous souhaitez en savoir plus avant de commencer ? Consultez notre page web Salt Code, demandez une démo, regardez notre vidéo, ou discuter avec l'équipe commerciale.

Nos derniers articles