En un coup d'œil
- Intégration de la fonctionnalité de scan à GitLab dès sa conception
- L'entreprise est passée d'une analyse locale à une configuration entièrement intégrée après que son équipe de sécurité eut vérifié la manière dont Aikido traite le code
- Vérifie chaque opération de « push » et chaque requête d'merge s dans le code sous-jacent des systèmes quantiques d'IQM
- Assure le suivi quotidien de sa flotte mondiale de conteneurs grâce à Aikido
Assurer la sécurité d'une entreprise fondée sur la recherche quantique
Depuis son siège d’Espoo, en Finlande, IQM développe des ordinateurs quantiques « full-stack », tant au niveau matériel que logiciel. Fondée en 2018 en tant que spin-off de l’université d’Aalto, l’entreprise est devenue en 2026 la première société européenne spécialisée dans l’informatique quantique à entrer en bourse, sous le symbole IQMX sur le Nasdaq. Le code qui sous-tend ce matériel étant au cœur des travaux les plus sensibles de l’entreprise, les exigences en matière de sécurité sont très élevées.
Shabeeb Khalid est ingénieur au sein de l'équipe chargée de la plateforme et de l'DevSecOps d'IQM ; il est lié à l'entreprise pratiquement depuis ses débuts. Son point de vue sur les exigences de cette technologie va droit au but :
Tout ce qui concerne une technologie critique doit faire l'objet d'un contrôle de sécurité en bonne et due forme.
Le défi
Aucun outil de sécurité sur lequel s'appuyer
Lorsque IQM a commencé à renforcer sa sécurité vers 2022, elle ne disposait d’aucun dispositif dédié. Les contrôles étaient ponctuels : il s’agissait de scans open source occasionnels effectués sur des référentiels dispersés, sans vue d’ensemble des résultats obtenus. À mesure que l’entreprise se préparait à son introduction en bourse, cette lacune est devenue de plus en plus préoccupante.
Des données qui ne pouvaient pas simplement disparaître
Il y avait également une règle stricte. IQM traite des données qu’il ne peut pas transmettre librement à des tiers ; c’est pourquoi, au départ, il n’envisageait que des outils pouvant fonctionner en local.
Nous avons toujours tenu à n'utiliser que des solutions pouvant fonctionner sur site.
Une analyse qui démarre dès que le code est envoyé
IQM place la sécurité au cœur de son cycle de développement. Le code est analysé à la recherche de vulnérabilités dès son arrivée sur GitLab, avant même d'être transféré ailleurs ; la révision fait ainsi partie intégrante du flux de travail quotidien.
La sécurité fait désormais partie intégrante de l'ensemble de notre cycle de développement. Elle intervient dès que le code est poussé sur GitLab, avant même qu'il ne soit transféré ailleurs.
Impliquer l'équipe de sécurité dans la gestion des données
IQM a commencé par l'analyse locale de Aikido. Tout fonctionnait au sein de son propre environnement, sur son GitLab auto-hébergé, et seuls les résultats étaient transmis au tableau de bord Aikido . L'équipe de sécurité a ensuite examiné la manière dont Aikido gère le code lors d'une analyse : chaque analyse s'exécute dans un conteneur jetable qui est automatiquement détruit une fois l'opération terminée. Cela a suffi pour se lancer dans une configuration entièrement intégrée, et IQM connecte désormais GitLab directement à Aikido, couvrant à la fois les dépôts et les conteneurs.
Après avoir examiné la manière dont Aikido traite nos données, l'équipe chargée de la sécurité a jugé qu'elle pouvait passer sans crainte à la configuration intégrée d'cloud .
Un changement dans la manière dont les gens abordent la sécurité
L'impact s'est étendu au-delà de l'équipe de sécurité. Depuis la mise en service de Aikido , l'ensemble du personnel technique accorde davantage d'attention à la sécurité qu'auparavant. Tout le monde ne travaille pas à partir du tableau de bord Aikido , et ce n'est d'ailleurs pas nécessaire. Chaque requête merge transite par Aikido au sein de GitLab, ce qui permet aux développeurs d'obtenir les informations dont ils ont besoin au moment même de la modification, tandis que les cinq à huit responsables de la sécurité chargés des tickets de publication travaillent directement à partir des résultats.
Les gens ont commencé à prendre la question de la sécurité plus au sérieux dès que nous avons mis en place Aikido.
Gérer une flotte opérant dans le monde entier
IQM exploite des conteneurs en production partout dans le monde et doit les surveiller en permanence. À l'aide d'Aikido, l'entreprise regroupe chaque déploiement et ses versions, puis les vérifie quotidiennement. L'activation de la fonctionnalité AutoIgnore basée sur l'EPSS a permis de réduire le nombre total de problèmes et de limiter le nombre d'alertes à traiter.
Désormais, nous suivons nos déploiements au quotidien, ce qui nous facilite grandement la vie.
Pourquoi IQM a choisi Aikido
- Couverture des aspects de sécurité essentiels pour les technologies critiques, testée dans le cadre d’une démonstration de faisabilité à l’aide d’ SonarQube et d’autres outils
- Une analyse locale dans un premier temps, afin de favoriser l'adoption du système sans transmettre de données à l'extérieur
- Un modèle de traitement des données que l'équipe chargée de la sécurité pourrait examiner et approuver ultérieurement
Quelle sera la prochaine étape pour IQM ?
J'utilise actuellement :
- analyse des dépendances s open source et analyse statique du code dans les dépôts GitLab
- Analyse des conteneurs
- Merge contrôle d'accès aux requêtes
- Surveillance de surface (tests du domaine HTTP)
- AutoIgnore basé sur l'EPSS
- Suivi des déploiements par équipe
- SBOM et les rapports d'audit SOC 2
Évaluation :
- La protection des appareils, actuellement testée auprès d'un petit groupe avant son déploiement à plus grande échelle
- pentest IA afin de produire des rapports d'audit qu'IQM peut partager avec ses clients
Verdict final
Ce qu’il y a de mieux chez Aikido , ce sont les personnes qui sont à l’écoute. Nous formulons une demande sur Slack, et nous avons constaté que les fonctionnalités demandées étaient mises en ligne en l’espace d’environ deux semaines.

