En bref : Aikido analyse de code par IA comble le fossé entre l'SAST et les tests d'intrusion en analysant vos bases de code statiques afin de mettre en évidence des vulnérabilités en plusieurs étapes, dépendantes de l'intention, avant leur mise en production.
La semaine dernière, Anthropic a publié Claude Fable 5, une version publique de son modèle de classe Mythos, capable de découvrir et d'enchaîner des exploits zero-day. Fable 5 est livré avec des garde-fous qui bloquent les requêtes de cybersécurité et se replient sur un modèle plus limité, de sorte que la version publique n'exécute pas ces attaques pour vous.
Du moins, c'était l'idée.
Mais il semble qu'une ou plusieurs organisations aient réussi à "jailbreaker" Fable 5, ce qui a poussé Anthropic à retirer le modèle sous la pression du gouvernement américain. Le problème, c'est qu'on ne peut pas remettre le génie dans la bouteille. Que ce soit par des "jailbreaks" ou des sources ouvertes, les attaquants auront accès à des modèles de plus en plus performants.
La direction est donnée. La compétence et le temps nécessaires pour trouver et enchaîner les failles dans une application se réduisent à ce qu'un agent peut faire sans des heures ou des jours d'effort humain. Cela est particulièrement vrai pour les failles basées sur la logique non couvertes par les moteurs d'analyse statique du code existants. Ces classes de failles ne suivent pas de schémas prévisibles, de sorte que l'analyse statique n'a rien à quoi les comparer.
Mais les responsables de la sécurité peuvent garder une longueur d'avance en utilisant ces mêmes modèles agentiques, en analysant et en détectant les failles de sécurité dans leurs bases de code avant qu'elles n'atteignent l'environnement de production. Et c'est pourquoi nous avons développé Aikido analyse de code par IA
Qu'est-ce que analyse de code par IA fait-il exactement ?
analyse de code par IA Il ne remplace pas votre moteur « SAST », qui est très efficace pour détecter les failles de sécurité basées sur des règles au fur et à mesure de votre développement. Il ne remplace pas non plus les tests d'intrusion. Il se situe entre les deux, en analysant votre code statique avec un raisonnement digne d'un test d'intrusion.
Utilisez analyse de code par IA avant une mise à jour importante ou après le déploiement d’une fonctionnalité majeure. Cet outil suit les références à travers les fichiers et les modules. Il met en évidence les problèmes impliquant plusieurs étapes, pour lesquels aucune ligne de code n’est à elle seule à l’origine de la vulnérabilité. Chaque résultat s’accompagne d’une analyse de la cause première, de preuves issues du code et d’une fonctionnalité « AutoFix » qui vous permet de générer instantanément un PR pour résoudre le problème.
En pratique, cela se présente comme suit :
Une chaîne IDOR en plusieurs étapes s'étendant sur trois fichiers qu'un scanner basé sur des modèles ne relierait jamais, car aucune ligne prise isolément ne déclenche de règle. analyse de code par IA trace la référence, suit le contrôle d'autorisation manquant dans son contexte et met en évidence le chemin d'exploitation complet.
Le même concept s'applique à d'autres vulnérabilités basées sur la logique, comme un motif ReDoS identifié à partir du code source sans exploitation en direct, ou une route réservée aux administrateurs qui n'a jamais été testée par un pentest en direct parce que personne n'avait de credentials valides. Je suis sûr que vous pouvez penser à d'autres exemples.

Comme « analyse de code par IA » agit directement sur votre code source, vous n’avez pas besoin d’un environnement de préproduction actif ni de créer d’identifiants d’authentification. Il vous suffit de connecter votre base de code et de lancer un audit. Si le code existe dans le code source, il est pris en compte : dépôts multiples, chemins marqués par des indicateurs de fonctionnalité, modifications non déployées et routes d’administration que les tests en production ne peuvent pas modifier en toute sécurité.
Il ne se limite pas à votre application web
analyse de code par IA Comme l'analyse s'effectue à partir du code source statique plutôt que par exploration d'un environnement en production, elle n'est pas limitée par la couverture des règles d'SAST , ni par la plateforme sur laquelle votre code s'exécute.
Cela signifie que vous pouvez tester :
- Les applications mobiles, où il n'y a pas d'URL à accéder et aucun moyen facile d'exercer des chemins de code contre une version en direct.
- Les smart contracts, où vous ne voulez absolument pas exécuter de tentatives d'exploitation contre un contrat déployé avec une valeur réelle bloquée.
- Les bases de code héritées dans des langages avec une faible couverture SAST.
Benchmarking
D'après nos tests internes et les retours de nos premiers utilisateurs, analyse de code par IA couvre environ 70 à 80 % des failles mises en évidence par une mission complète de test d'intrusion, pour un coût environ 10 fois inférieur. Les premiers utilisateurs ont identifié environ 25 failles de sécurité par base de code (médiane), aucun audit n'ayant donné lieu à un résultat « sans faille ».

Mais le nombre de problèmes détectés passe après le moment où ils sont détectés. Découvrir une vulnérabilité avant la mise en production ne nécessite qu’une modification du code, alors que le développeur a encore une bonne maîtrise du contexte. La découvrir après sa mise en production implique généralement un cycle de correction et la nécessité de mobiliser un développeur sur un autre projet pour y remédier. analyse de code par IA permet d’avancer la détection au moment précédant la livraison du code, lorsque le développeur qui a travaillé dessus maîtrise encore pleinement le contexte et que la correction est simple à mettre en œuvre.
Comment démarrer
Depuis votre compte Aikido , sélectionnez analyse de code par IA dans le menu, puis cliquez sur « Créer un audit ». À partir de là, sélectionnez un ou plusieurs dépôts et Aikido estime le coût en crédits. Ajoutez des crédits à votre compte et lancez l’audit. La configuration ne prend que quelques minutes et les audits ne durent que 5 minutes, selon la taille et la complexité de votre base de code.
Lancez votre premier audit analyse de code par IA.

