Skip to main content

L’IA mène-t-elle l’AppSec en enfer ou au paradis ?

Écrit par
blog feature ai blue

3 octobre 2023

0 minutes de lecture

L’utilisation de l’intelligence artificielle dans tous les domaines de la vie — de la rédaction de travaux à la gestion d’infrastructures critiques, en passant par la fabrication de biens — suscite la controverse. Certains se réjouissent des possibilités offertes par les technologies d’IA/ML, tandis que d’autres sont inquiets et réticents. Ces avis divergents soulèvent une question fondamentale : l’IA fera-t-elle de notre société moderne une utopie ou une dystopie ?

Ces débats soulèvent également une question plus spécifique à notre secteur : utiliser l’IA pour créer et sécuriser des applications est-il une bonne idée, ou cela ne peut-il que mener au désastre ? Ravi Maira, vice-président du marketing produit, et Randall Degges, responsable DevRel et communauté, ont parlé de l’utilisation de l’IA en AppSec lors d’un échange en direct sur LinkedIn, en juin 2023.

Découvrez les temps forts de leur discussion, notamment la manière dont l’IA peut aider les entreprises, les limites inhérentes auxquelles il faut prêter attention et ce que l’avenir réserve à l’IA dans le développement et la sécurité des applications. 

Pourquoi l’IA compte pour les entreprises aujourd’hui

Utilisée correctement, l’intelligence artificielle peut accroître la productivité et l’innovation en développement. Voici quelques exemples de la façon dont l’IA améliore le codage, la sécurité et la productivité :

L’IA démultiplie la productivité

L’IA peut considérablement accélérer la productivité des développeurs et des professionnels de la sécurité en fournissant des réponses plus précises et en reliant les éléments au cours des recherches. 

Randall a donné un exemple concret d’utilisation de l’IA pour faire des recherches : « Hier soir, je travaillais sur un projet. J’ai téléchargé l’un des épisodes de podcast que nous avions enregistrés… Mais le fichier était trop volumineux pour l’outil que j’utilisais… Mon premier réflexe aurait été d’aller sur Google et de demander : “Comment découper ce fichier MP3 en plusieurs fichiers MP3 plus petits ?” J’aurais pu utiliser une suite complète d’outils de montage audio. Mais ça demande beaucoup de travail. J’ai donc simplement posé la question à ChatGPT. Il m’a fourni une commande FFmpeg en ligne de commande que je pouvais exécuter pour obtenir le résultat souhaité. Il m’aurait fallu un certain temps pour trouver ça tout seul. »

L’IA aide les développeurs à mieux coder

En plus de l’utiliser pour leurs recherches, les développeurs peuvent s’appuyer sur des outils basés sur l’IA pour comprendre du code complexe. Lorsqu’un développeur trouve du nouveau code à l’aide d’un moteur de recherche, il doit fournir beaucoup d’efforts pour le comprendre — un processus laborieux qui prend du temps. À l’inverse, une solution comme Beto utilise l’IA pour expliquer chaque ligne de code aux développeurs, ce qui leur permet de comprendre et d’utiliser plus facilement du nouveau code.

L’IA alimente certains des outils AppSec les plus puissants d’aujourd’hui

L’IA peut aussi renforcer la sécurité des applications. Il est clair qu’un seul modèle de LLM n’est pas suffisamment avancé pour fonctionner de manière autonome, mais il devient une solution puissante lorsqu’il est associé à d’autres technologies. Ravi explique : « L’idée, c’est de ne pas utiliser un seul modèle, mais différentes méthodes d’apprentissage automatique et d’IA, au bon moment, pour atteindre un objectif précis. »  

Les risques liés à l’utilisation de l’IA en AppSec

Même si l’IA peut être utile, il est important de ne pas se laisser emporter par l’enthousiasme suscité par cette nouvelle technologie. Mal utilisée, l’IA peut causer beaucoup de dégâts. Ravi et Randall ont évoqué plusieurs risques liés à l’utilisation de l’IA pour la sécurité et le développement des applications.

Hallucinations

Les hallucinations — terme qui désigne la production d’informations erronées par une IA — peuvent poser problème dans tous les domaines où l’IA est utilisée, y compris le codage et les pratiques de sécurité. Les développeurs et les professionnels de la sécurité doivent donc faire preuve d’une grande prudence lorsqu’ils utilisent l’IA pour générer des réponses à leurs recherches, du code, etc. 

Ce manque de fiabilité signifie que les équipes doivent continuer à mener leurs propres recherches, à se former et à partager leurs connaissances. Elles doivent également adopter le principe « faire confiance, mais vérifier ». Les informations générées par un outil d’IA doivent être corroborées par des recherches humaines ou d’autres ressources, comme des outils de sécurité. 

Des entrées de mauvaise qualité pour l’IA

Ravi et Randall ont également rappelé que la qualité des réponses de l’IA dépend de celle des entrées. Randall explique : « L’une des règles fondamentales lorsqu’on utilise un LLM, c’est que plus le contexte fourni est riche, meilleure sera la réponse. Si vous ouvrez une nouvelle session ChatGPT et que vous lui dites : “Hé, crée une fonction Python qui fait ça”, en donnant une définition très vague, vous obtiendrez probablement une réponse plus ou moins aléatoire, quels que soient les réglages de température des modèles sous-jacents. [À la place], donnez-lui davantage de contexte, par exemple : “Regarde, j’ai tout ce fichier ou ce répertoire de fichiers.” » 

Mais même avec une invite très précise (ce qui peut être difficile à rédiger), rien ne garantit que le résultat sera parfait. La qualité des résultats générés par l’IA dépend des exemples à partir desquels le modèle a appris. Selon Ravi : « [L’IA] apprend à partir de code non sécurisé. Alors, si vous vous demandez : “Est-ce que ChatGPT va simplement résoudre le problème du code non sécurisé ?”... la réponse, c’est pas aujourd’hui… Les modèles ont appris à partir de code non sécurisé ; ils génèrent donc du code non sécurisé. » 

De plus, le fonctionnement des grands modèles de langage (LLM) soulève diverses préoccupations de sécurité concernant les entrées fournies à l’IA. Parmi les risques, on trouve l’injection de prompt (dans les applications destinées aux utilisateurs), ainsi que des problèmes plus complexes liés aux entrées trompeuses qui orientent la réponse. Par exemple, si vous fournissez un extrait de code à ChatGPT et lui demandez d’y repérer les problèmes de sécurité, mais que les noms de variables ou de classes sont trompeurs, vous risquez d’obtenir des réponses inattendues et des informations erronées en raison du fonctionnement des modèles génératifs.

L’avenir de l’IA dans le développement d’applications

À mesure que l’IA se généralise, notamment dans le développement et la sécurité des applications, Ravi et Randall voient se dessiner plusieurs tendances. Ils prévoient d’abord que l’IA donnera les moyens de coder aux « développeurs du dimanche » : des personnes sans expérience préalable en développement qui créent du code à l’aide de ces outils. 

Ils prévoient également que la demande en outils robustes de sécurité des applications continuera de croître, en particulier pour ceux qui tirent intelligemment parti de l’IA. Dans ce secteur en constante évolution, les outils qui sortiront du lot s’appuieront sur l’IA pour innover, tout en faisant appel à des humains ou à d’autres technologies pour vérifier chaque affirmation générée par l’IA.

Pour en savoir plus sur l’IA en AppSec, découvrez l’intégralité de la conversation de Ravi et Randall sur LinkedIn. 

Publié dans:

Lire la suite

Blog

Les modèles de pointe ont trouvé les vulnérabilités. Seul l’attaquant a trouvé les chaînes d’exploitation.

L’analyse statique a détecté les failles, mais seuls des tests d’attaque en conditions réelles ont prouvé comment elles pouvaient être enchaînées pour provoquer des compromissions. Comparaison d’Evo COS, de Claude Security et de Claude Code Security.

feature insights context
Blog

Les attaques autonomes sont déjà là. La défense doit suivre leur rythme.

Les attaquants autonomes réduisent la fenêtre de défense. Découvrez comment la découverte, la correction, la validation et la prévention continues peuvent aider les équipes de sécurité à suivre le rythme.

Blog

Pourquoi les agents de codage IA créent-ils sans cesse des failles de contrôle d’accès ?

Les agents de codage IA peuvent générer une logique d’autorisation qui compile et passe la revue, tout en exposant les données d’un tenant à un autre. Découvrez pourquoi les failles de contrôle d’accès sont difficiles à détecter et comment les prévenir.