Aikido

Présentation de Code Audit : Trouvez les vulnérabilités complexes cachées dans votre code source

Écrit par
Shaun Brown

En bref : Aikido Code Audit comble le fossé entre le SAST et les tests d'intrusion en analysant vos bases de code statiques pour révéler les vulnérabilités multi-étapes et dépendantes de l'intention avant leur déploiement. 

La semaine dernière, Anthropic a publié Claude Fable 5, une version publique de son modèle de classe Mythos, capable de découvrir et d'enchaîner des exploits zero-day. Fable 5 est livré avec des garde-fous qui bloquent les requêtes de cybersécurité et se replient sur un modèle plus limité, de sorte que la version publique n'exécute pas ces attaques pour vous.

Du moins, c'était l'idée.

Mais il semble qu'une ou plusieurs organisations aient réussi à "jailbreaker" Fable 5, ce qui a poussé Anthropic à retirer le modèle sous la pression du gouvernement américain. Le problème, c'est qu'on ne peut pas remettre le génie dans la bouteille. Que ce soit par des "jailbreaks" ou des sources ouvertes, les attaquants auront accès à des modèles de plus en plus performants.

La direction est donnée. La compétence et le temps nécessaires pour trouver et enchaîner les failles dans une application se réduisent à ce qu'un agent peut faire sans des heures ou des jours d'effort humain. Cela est particulièrement vrai pour les failles basées sur la logique non couvertes par les moteurs d'analyse statique du code existants. Ces classes de failles ne suivent pas de schémas prévisibles, de sorte que l'analyse statique n'a rien à quoi les comparer.

Mais les défenseurs peuvent garder une longueur d'avance en utilisant les mêmes modèles "agentiques" en analysant et en détectant les failles de sécurité dans leurs bases de code avant qu'elles n'atteignent la production. Et c'est pourquoi nous avons créé Aikido Code Audit.

Ce que Code Audit fait réellement

Code Audit ne remplace pas votre moteur SAST, qui est excellent pour trouver les vulnérabilités de sécurité basées sur des règles pendant le développement. Il ne remplace pas non plus les tests d'intrusion. Il se situe entre les deux, travaillant sur votre code statique, avec une logique de niveau pentest. 

Utilisez Code Audit avant une publication importante ou après l'intégration d'une fonctionnalité majeure. Il suit les références à travers les fichiers et les modules. Il révèle les problèmes multi-étapes où aucune ligne individuelle n'est la vulnérabilité. Chaque découverte est accompagnée de la cause première, de preuves basées sur le code, et d'un AutoFix qui vous permet de générer instantanément une PR pour résoudre le problème. 

En pratique, cela se présente comme suit :

Une chaîne IDOR multi-étapes à travers trois fichiers qu'un scanner basé sur des motifs ne connecterait jamais, car aucune ligne individuelle ne déclenche une règle. Code Audit trace la référence, suit la vérification d'autorisation manquante dans le contexte et révèle le chemin d'exploitation complet.

Le même concept s'applique à d'autres vulnérabilités basées sur la logique, comme un motif ReDoS identifié à partir du code source sans exploitation en direct, ou une route réservée aux administrateurs qui n'a jamais été testée par un pentest en direct parce que personne n'avait de credentials valides. Je suis sûr que vous pouvez penser à d'autres exemples.

Parce que Code Audit fonctionne sur votre code source, vous n'avez pas besoin d'un environnement de staging actif ni de créer des credentials d'authentification. Connectez simplement votre base de code et lancez un audit. Si le code existe en source, il est dans le périmètre : plusieurs dépôts, chemins avec feature flags, modifications non déployées et routes d'administration que les tests en direct ne peuvent pas toucher en toute sécurité.

Il ne se limite pas à votre application web

Code Audit analyse le code source statique plutôt que de sonder un environnement en direct, il n'est pas contraint par la couverture des règles SAST ou par la plateforme sur laquelle votre code s'exécute.

Cela signifie que vous pouvez tester :

  • Les applications mobiles, où il n'y a pas d'URL à accéder et aucun moyen facile d'exercer des chemins de code contre une version en direct.
  • Les smart contracts, où vous ne voulez absolument pas exécuter de tentatives d'exploitation contre un contrat déployé avec une valeur réelle bloquée.
  • Les bases de code héritées dans des langages avec une faible couverture SAST.

Benchmarking

Selon nos tests internes et les premiers utilisateurs, Code Audit couvre environ 70 à 80 % de ce qu'un engagement de pentest complet révèle, à un coût environ 10 fois inférieur. Les premiers utilisateurs ont trouvé environ 25 problèmes de sécurité par base de code (médiane), avec 0 audit revenant "clean".


Mais le nombre de problèmes trouvés est secondaire par rapport au timing. Trouver une vulnérabilité avant la publication ne coûte qu'une modification de code tant que le développeur est encore conscient du contexte. La trouver après qu'elle ait atteint la production coûte probablement un cycle de remédiation et le fait de retirer un développeur d'un autre projet pour la corriger. Code Audit déplace la découverte au moment avant le déploiement du code, lorsque le développeur qui y a travaillé a encore tout le contexte et que la correction est simple.

Comment démarrer

Depuis votre compte Aikido, sélectionnez Code Audit dans le menu et cliquez sur Créer un audit. De là, vous sélectionnez un ou plusieurs dépôts et Aikido estime le coût en crédits. Ajoutez des crédits à votre compte et lancez l'audit. La configuration ne prend que quelques minutes et les audits peuvent durer aussi peu que 5 minutes, en fonction de la taille et de la complexité de votre base de code.

Lancez votre premier Code Audit.

Partager :

https://www.aikido.dev/blog/introducing-code-audit-find-complex-vulnerabilities-hidden-in-your-codebase

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.