Aikido

Le responsable de la sécurité informatique de Tyro : « Être l’« Einstein de la cybersécurité » ne suffit pas si les développeurs ne vous font pas confiance »

Écrit par
Nicholas Thomson

Cet article s'inspire de la conversation entre Mackenzie et Arun Singh dans le podcast « The Secure Disclosure ». Écoutez l'épisode dans son intégralité ou regardez-la ci-dessous.

En tant que responsable de la sécurité pour de grandes entreprises australiennes du secteur des technologies financières, Arun Singh a appris que « même si vous êtes l’Einstein de la cybersécurité, si vous ne parvenez pas à influencer l’entreprise, vous ne servez à rien ». La mise en place d’un nouveau contrôle de sécurité que les développeurs détestent a certes un impact sur l’entreprise, mais pas dans le bon sens.

Singh a appris cette leçon dès le début de sa carrière, lorsqu’il a pris la décision de supprimer les droits d’administrateur local sur tous les postes de travail de l’entreprise. Pour 90 % des utilisateurs, tout s’est bien passé. Mais pour le petit groupe d'ingénieurs logiciels qui avaient besoin d'un accès au niveau système allant au-delà de la simple installation d'applications, la productivité a été complètement anéantie. Son équipe a trouvé le bon compromis en quelques jours, mais il a fallu un an pour rétablir la confiance. « Chaque fois que j'allais leur parler d'une nouvelle mesure de contrôle, c'était une bataille acharnée. » 

Le problème s'aggrave à grande échelle. Mike Wilkes, responsable de la sécurité informatique (CISO) Aikido , affirme que la plupart des déploiements de mesures de sécurité en entreprise échouent parce qu’ils sont menés comme des déploiements logiciels, alors qu’il s’agit en réalité de changements culturels. Avec 5 000 ingénieurs, la confiance ne se reconstruit pas au fil de conversations individuelles.

Le rebondissement dans la chaîne d'approvisionnement

Les récentes discussions de Singh au sein du conseil d’administration de Tyro ont porté sur attaques de la chaîne d’approvisionnement, et les principes de sécurité traditionnels qui ont été inculqués aux développeurs peuvent, contre toute attente, aggraver le problème. « Nous avons toujours recommandé aux développeurs et aux autres professionnels de la sécurité de maintenir à jour leurs paquets et leurs dépendances. C’est une pratique que nous leur avons inculquée depuis des années. Et les acteurs malveillants se sont servis de cet enseignement pour commencer à compromettre ces entreprises. »

Mème de Bernie Sanders disant : « Je vous demande une nouvelle fois d'imposer un délai d'attente pour les nouvelles versions des paquets »

L'équipe de Singh préconise désormais un délai de réflexion de sept jours pour toute nouvelle version d'un paquet. Cela revient à demander aux développeurs de faire le contraire de ce que le service de sécurité leur a toujours conseillé depuis des années. Il faut corriger les failles de sécurité, mais pas trop vite. « Nous avons d'ailleurs organisé des ateliers avec nos équipes d'ingénieurs pour leur faire comprendre les raisons de cette décision. Et une fois qu'ils ont adhéré à cette approche, tout s'est très bien passé. »

Une telle politique ne fonctionne que si les développeurs font suffisamment confiance à l'équipe de sécurité pour la respecter. Si cette confiance a déjà été ébranlée par la mise en place maladroite de mesures de contrôle, une demande nuancée telle que « appliquez le correctif, mais attendez une semaine » sera ignorée ou contournée. Comme il est difficile de rétablir la confiance, la meilleure stratégie consiste à adopter des outils qui ne la mettent jamais à mal dès le départ.

Mesures de sécurité sans friction

Comment sécuriser le code sans créer de frictions ni ébranler la confiance des développeurs ? Selon Singh, la solution réside dans l'intégration des outils dans les flux de travail des développeurs. Il met l'accent sur deux catégories.

Tout d’abord, la détection des vulnérabilités au sein de l’IDE. « Un outil capable d’analyser le code directement dans l’IDE et de repérer les schémas de code non sécurisés, les informations confidentielles dissimulées dans le code ou encore les vulnérabilités pendant que les ingénieurs sont plongés dans leur travail est absolument essentiel. Si l’on se contente d’un outil qui effectue une analyse après la validation, il est déjà trop tard. Il faut s’intégrer au flux de travail du développeur. » Aikidointégrations IDE s'insèrent exactement là où, selon Singh, elles doivent se trouver, en détectant les vulnérabilités, les informations confidentielles et les bibliothèques non sécurisées pendant que les développeurs sont encore en pleine concentration.

Deuxièmement, la protection des appareils des développeurs grâce à des politiques applicables qui ne nuisent pas à la productivité. Son expérience avec les outils existants dans cette catégorie s’est avérée frustrante. « C’est toujours un bricolage de fortune qui vous offre une visibilité quelque peu limitée. Mais même si vous obtenez cette visibilité, vous ne pouvez rien y faire. » Ce qu’il faut, c’est un outil comme Aikido Protection qui détecte les paquets malveillants, les extensions de navigateur et les plugins d’IDE au moment de l’installation, en laissant passer silencieusement ceux qui sont sûrs et en bloquant les autres avant qu’ils ne causent des dommages. 

La confiance des développeurs est une ressource limitée

Les pirates ne cessent d'innover, et les outils de sécurité doivent suivre le rythme. Cela signifie qu'il y aura toujours une nouvelle mesure de sécurité à demander aux développeurs de mettre en œuvre. La confiance des développeurs n'est pas illimitée, et chaque déploiement qui tourne mal rend le suivant plus difficile. Les équipes de sécurité qui parviennent à se développer sont celles qui gèrent la confiance des développeurs comme un budget, et choisissent leurs outils et leurs stratégies de déploiement en conséquence. 

{{cta}}

Partager :

https://www.aikido.dev/blog/security-controls-developer-trust

<script type="application/ld+json">{  "@context": "https://schema.org",  "@graph": [    {      "@type": "BlogPosting",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust",      "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00",      "inLanguage": "en-US",      "wordCount": 750,      "timeRequired": "PT4M",      "articleSection": "Thought Leadership",      "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" },      "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" },      "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },      "publisher": { "@id": "https://www.aikido.dev#organization" },      "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "keywords": [        "developer trust",        "security controls",        "supply chain attacks",        "application security",        "developer productivity",        "CISO leadership",        "security friction",        "package version cooldown",        "IDE security scanning",        "device protection",        "AppSec",        "software supply chain security",        "malicious npm packages",        "developer experience",        "security tooling"      ],      "about": [        {          "@type": "Thing",          "name": "Developer trust in security programs",          "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows."        },        {          "@type": "Thing",          "name": "Software supply chain security",          "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack"        },        {          "@type": "Thing",          "name": "Application security",          "sameAs": "https://en.wikipedia.org/wiki/Application_security"        },        {          "@type": "Thing",          "name": "Developer productivity"        }      ],      "mentions": [        {          "@type": "Person",          "name": "Arun Singh",          "jobTitle": "Chief Information Security Officer",          "worksFor": {            "@type": "Organization",            "name": "Tyro Payments",            "url": "https://www.tyro.com"          }        },        {          "@type": "Person",          "name": "Mike Wilkes",          "jobTitle": "Enterprise CISO",          "worksFor": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "Organization",          "name": "Tyro Payments",          "url": "https://www.tyro.com"        },        {          "@type": "SoftwareApplication",          "name": "Aikido Safe Chain",          "url": "https://github.com/AikidoSec/safe-chain",          "applicationCategory": "SecurityApplication",          "operatingSystem": "Cross-platform",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido Device Protection",          "url": "https://www.aikido.dev/protect/device-protection",          "applicationCategory": "SecurityApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido IDE integrations",          "url": "https://www.aikido.dev/code/ide-integrations",          "applicationCategory": "DeveloperApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "PodcastSeries",          "name": "The Secure Disclosure",          "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson."        }      ],      "citation": [        {          "@type": "CreativeWork",          "name": "Rolling out developer security in a 5,000+ engineer organization",          "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization",          "author": {            "@type": "Person",            "name": "Mike Wilkes"          }        }      ],      "speakable": {        "@type": "SpeakableSpecification",        "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"]      }    },    {      "@type": "WebPage",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "isPartOf": { "@id": "https://www.aikido.dev#website" },      "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" },      "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" },      "inLanguage": "en-US",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00"    },    {      "@type": "ImageObject",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "caption": "Developer trust as a finite resource in enterprise security programs.",      "representativeOfPage": true    },    {      "@type": "BreadcrumbList",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb",      "itemListElement": [        {          "@type": "ListItem",          "position": 1,          "name": "Home",          "item": "https://www.aikido.dev"        },        {          "@type": "ListItem",          "position": 2,          "name": "Blog",          "item": "https://www.aikido.dev/blog"        },        {          "@type": "ListItem",          "position": 3,          "name": "You can be the Einstein of cybersecurity and still lose to developer distrust",          "item": "https://www.aikido.dev/blog/developer-trust-security-controls"        }      ]    },    {      "@type": "Person",      "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",      "name": "Nicholas Thomson",      "jobTitle": "Senior SEO & Growth Lead",      "url": "https://www.aikido.dev/authors/nicholas-thomson",      "worksFor": { "@id": "https://www.aikido.dev#organization" },      "sameAs": [        "https://www.linkedin.com/",        "https://x.com/"      ]    },    {      "@type": "Organization",      "@id": "https://www.aikido.dev#organization",      "name": "Aikido Security",      "url": "https://www.aikido.dev",      "logo": {        "@type": "ImageObject",        "url": "https://www.aikido.dev/logo.png",        "width": 512,        "height": 512      },      "sameAs": [        "https://www.linkedin.com/company/aikido-security",        "https://x.com/AikidoSecurity",        "https://github.com/AikidoSec"      ]    },    {      "@type": "WebSite",      "@id": "https://www.aikido.dev#website",      "url": "https://www.aikido.dev",      "name": "Aikido Security",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    },    {      "@type": "Blog",      "@id": "https://www.aikido.dev/blog#blog",      "url": "https://www.aikido.dev/blog",      "name": "Aikido Security Blog",      "description": "Insights, research, and product updates from Aikido Security.",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    }  ]}</script>

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests
Un code sécurisé sans compromettre la confiance

Approuvé par plus de 100 000 équipes

Commencez maintenant

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.