En bref : Aikido Code Audit comble le fossé entre le SAST et les tests d'intrusion en analysant vos bases de code statiques pour révéler les vulnérabilités multi-étapes et dépendantes de l'intention avant leur déploiement.
La semaine dernière, Anthropic a publié Claude Fable 5, une version publique de son modèle de classe Mythos, capable de découvrir et d'enchaîner des exploits zero-day. Fable 5 est livré avec des garde-fous qui bloquent les requêtes de cybersécurité et se replient sur un modèle plus limité, de sorte que la version publique n'exécute pas ces attaques pour vous.
Du moins, c'était l'idée.
Mais il semble qu'une ou plusieurs organisations aient réussi à "jailbreaker" Fable 5, ce qui a poussé Anthropic à retirer le modèle sous la pression du gouvernement américain. Le problème, c'est qu'on ne peut pas remettre le génie dans la bouteille. Que ce soit par des "jailbreaks" ou des sources ouvertes, les attaquants auront accès à des modèles de plus en plus performants.
La direction est donnée. La compétence et le temps nécessaires pour trouver et enchaîner les failles dans une application se réduisent à ce qu'un agent peut faire sans des heures ou des jours d'effort humain. Cela est particulièrement vrai pour les failles basées sur la logique non couvertes par les moteurs d'analyse statique du code existants. Ces classes de failles ne suivent pas de schémas prévisibles, de sorte que l'analyse statique n'a rien à quoi les comparer.
Mais les défenseurs peuvent garder une longueur d'avance en utilisant les mêmes modèles "agentiques" en analysant et en détectant les failles de sécurité dans leurs bases de code avant qu'elles n'atteignent la production. Et c'est pourquoi nous avons créé Aikido Code Audit.
Ce que Code Audit fait réellement
Code Audit ne remplace pas votre moteur SAST, qui est excellent pour trouver les vulnérabilités de sécurité basées sur des règles pendant le développement. Il ne remplace pas non plus les tests d'intrusion. Il se situe entre les deux, travaillant sur votre code statique, avec une logique de niveau pentest.
Utilisez Code Audit avant une publication importante ou après l'intégration d'une fonctionnalité majeure. Il suit les références à travers les fichiers et les modules. Il révèle les problèmes multi-étapes où aucune ligne individuelle n'est la vulnérabilité. Chaque découverte est accompagnée de la cause première, de preuves basées sur le code, et d'un AutoFix qui vous permet de générer instantanément une PR pour résoudre le problème.
En pratique, cela se présente comme suit :
Une chaîne IDOR multi-étapes à travers trois fichiers qu'un scanner basé sur des motifs ne connecterait jamais, car aucune ligne individuelle ne déclenche une règle. Code Audit trace la référence, suit la vérification d'autorisation manquante dans le contexte et révèle le chemin d'exploitation complet.
Le même concept s'applique à d'autres vulnérabilités basées sur la logique, comme un motif ReDoS identifié à partir du code source sans exploitation en direct, ou une route réservée aux administrateurs qui n'a jamais été testée par un pentest en direct parce que personne n'avait de credentials valides. Je suis sûr que vous pouvez penser à d'autres exemples.
.jpg)
Parce que Code Audit fonctionne sur votre code source, vous n'avez pas besoin d'un environnement de staging actif ni de créer des credentials d'authentification. Connectez simplement votre base de code et lancez un audit. Si le code existe en source, il est dans le périmètre : plusieurs dépôts, chemins avec feature flags, modifications non déployées et routes d'administration que les tests en direct ne peuvent pas toucher en toute sécurité.
Il ne se limite pas à votre application web
Code Audit analyse le code source statique plutôt que de sonder un environnement en direct, il n'est pas contraint par la couverture des règles SAST ou par la plateforme sur laquelle votre code s'exécute.
Cela signifie que vous pouvez tester :
- Les applications mobiles, où il n'y a pas d'URL à accéder et aucun moyen facile d'exercer des chemins de code contre une version en direct.
- Les smart contracts, où vous ne voulez absolument pas exécuter de tentatives d'exploitation contre un contrat déployé avec une valeur réelle bloquée.
- Les bases de code héritées dans des langages avec une faible couverture SAST.
Benchmarking
Selon nos tests internes et les premiers utilisateurs, Code Audit couvre environ 70 à 80 % de ce qu'un engagement de pentest complet révèle, à un coût environ 10 fois inférieur. Les premiers utilisateurs ont trouvé environ 25 problèmes de sécurité par base de code (médiane), avec 0 audit revenant "clean".

Mais le nombre de problèmes trouvés est secondaire par rapport au timing. Trouver une vulnérabilité avant la publication ne coûte qu'une modification de code tant que le développeur est encore conscient du contexte. La trouver après qu'elle ait atteint la production coûte probablement un cycle de remédiation et le fait de retirer un développeur d'un autre projet pour la corriger. Code Audit déplace la découverte au moment avant le déploiement du code, lorsque le développeur qui y a travaillé a encore tout le contexte et que la correction est simple.
Comment démarrer
Depuis votre compte Aikido, sélectionnez Code Audit dans le menu et cliquez sur Créer un audit. De là, vous sélectionnez un ou plusieurs dépôts et Aikido estime le coût en crédits. Ajoutez des crédits à votre compte et lancez l'audit. La configuration ne prend que quelques minutes et les audits peuvent durer aussi peu que 5 minutes, en fonction de la taille et de la complexité de votre base de code.
Lancez votre premier Code Audit.

