Skip to main content

À l’ère du développement assisté par l’IA dans les services financiers

feature global communication

26 août 2024

0 minutes de lecture

Les établissements financiers (EF) d’Australie et de Nouvelle-Zélande sont soumis à une forte pression : innover rapidement tout en maintenant un niveau élevé de sécurité et de conformité réglementaire. Beaucoup, comme ANZ Bank et Commonwealth Bank, explorent l’IA générative pour accélérer le développement logiciel. Mais est-ce une solution miracle ?

L’explosion du code généré par l’IA

Les assistants de programmation basés sur l’IA, comme GitHub Copilot, Google Gemini Code Assist et Amazon Q Developer, ont considérablement accéléré la production de code par les développeurs. Ce qui prenait autrefois des jours, voire des semaines, peut désormais être réalisé en quelques heures ou même quelques minutes.

Cette accélération a toutefois un revers. Comme l’explique Danny Allan, directeur technique de Snyk :

« L’IA générative a complexifié la gestion des vulnérabilités. Les équipes de sécurité étaient déjà débordées par les problèmes liés au développement traditionnel, et le développement assisté par l’IA a décuplé ce problème. Nous pouvons désormais écrire et déployer du code beaucoup plus vite, mais cela a aussi considérablement augmenté le nombre de vulnérabilités potentielles à gérer. »

Une étude de Stanford a révélé que les développeurs utilisant des assistants IA écrivaient du code nettement moins sécurisé et étaient plus susceptibles de croire leur code sécurisé alors qu’il ne l’était pas. Selon l’étude, il convient d’utiliser les assistants IA avec prudence : ils peuvent induire en erreur les développeurs inexpérimentés et créer des vulnérabilités.

  • 62 % des développeurs utilisent déjà des outils d’IA, généralement pour écrire du code.

  • Seuls 43 % ont confiance dans la précision des outils d’IA.

  • 66 % ne font pas confiance aux résultats. 

Les développeurs continuent de s’appuyer sur les modèles de LLM pour écrire du code, car ils leur permettent de passer plus rapidement de l’idée à la fonctionnalité. Toutefois, cela peut entraîner des problèmes de qualité, des vulnérabilités de sécurité et la reproduction de failles existantes. Par exemple, 29,6 % du code généré par Copilot est vulnérable.

Les développeurs se retrouvent ainsi en première ligne du combat pour la sécurité des applications. Les directeurs techniques doivent être conscients du faux sentiment de sécurité que peut susciter le code généré par l’IA. Ils doivent reconnaître les risques inhérents et mettre en place des systèmes garantissant que chaque ligne de code générée par l’IA est analysée pour détecter les vulnérabilités et les risques de sécurité.

Intégrer la sécurité en amont

Les directeurs techniques avisés donnent aux développeurs les moyens de prendre en charge la sécurité et de l’intégrer à leur code. Les équipes de sécurité définissent les garde-fous, tandis que les équipes de développement assument la responsabilité des actions menées dans le cadre de ces règles. Elles réalisent des modélisations des menaces, des analyses de composition logicielle, des tests statiques de sécurité des applications et de la gestion de la posture de sécurité des applications (ASPM). Cette intégration de la sécurité au pipeline CI/CD garantit une vigilance constante.

Les établissements financiers d’Australie et de Nouvelle-Zélande doivent suivre plusieurs étapes pour adopter en toute sécurité le développement assisté par l’IA : 

  • Enrichissez les LLM (comme ChatGPT ou Gemini) avec les données propriétaires de votre organisation. L’IA sera ainsi plus efficace pour répondre à vos cas d’usage spécifiques.

  • Testez rigoureusement le code généré par l’IA. Avant le déploiement, vérifiez que le code est fiable, exempt d’erreurs et dépourvu de vulnérabilités potentielles.

  • Veillez à ce que des experts humains supervisent les opérations de l’IA. Ils doivent pouvoir examiner, comprendre et expliquer les actions du code généré par l’IA.

  • Mettez en place des outils automatisés pour examiner le code, détecter les problèmes potentiels et anticiper les vulnérabilités avant sa mise en production.

  • Adoptez des cadres de gouvernance et des lignes directrices, comme APRA CPS 234, le NCSC ou le NIST, et définissez des règles et des politiques détaillées pour encadrer l’utilisation de l’IA.

  • Nommez des référents sécurité ou des mini-RSSI au sein des équipes de développement pour favoriser la mise en œuvre de la sécurité. Chargez-les d’intégrer et de faire respecter les mesures de sécurité afin que celle-ci reste une priorité tout au long du développement.

  • Fournissez aux développeurs des outils pratiques et des formations pour leur montrer comment du code vulnérable peut entraîner des problèmes de sécurité concrets et les aider à écrire du code plus sécurisé.

  • Restez vigilants face aux nouvelles cybermenaces en collaborant avec l’Australian Cyber Security Centre (ACSC) et le National Cyber Security Centre (NCSC) de Nouvelle-Zélande pour partager des renseignements sur les menaces.

Pour mettre en œuvre ces mesures de sécurité, les directeurs techniques et les responsables de l’ingénierie doivent se poser deux questions essentielles : 

  1. Leur solution de sécurité analyse-t-elle le code, détecte-t-elle les vulnérabilités et propose-t-elle des correctifs aussi vite que l’IA génère du code ? 

  2. Peut-elle s’intégrer aux pipelines CI/CD existants sans perturber les processus de travail ? 

Les établissements financiers qui ne disposent pas d’outils permettant d’intégrer des contrôles en temps réel au processus de développement sont contraints de s’en remettre à des analyses périodiques. Lorsque les audits de sécurité ont lieu tous les trois, six ou neuf mois, la période de risque est considérable. Les développeurs peuvent intégrer du code qui reste vulnérable pendant des mois, jusqu’à ce que le prochain audit révèle le problème. Ils se retrouvent alors face à un choix impossible : déployer sciemment du code vulnérable ou retarder la fonctionnalité.

Concilier rapidité et sécurité

Les développeurs ont besoin d’outils qui analysent le code aussi vite qu’il est généré et détectent les vulnérabilités avant sa mise en production. Ils ne peuvent pas intégrer du code puis attendre des jours ou des semaines pour savoir s’il est sûr ou s’il doit être corrigé.

C’est là qu’intervient Snyk. Cette plateforme pensée pour les développeurs accélère les analyses de 2,4 fois et automatise la correction des vulnérabilités en un clic, réduisant ainsi le travail manuel. Snyk s’appuie sur plusieurs modèles d’IA, entraînés sur des données spécifiques à la sécurité et sélectionnés par les meilleurs chercheurs en sécurité, pour offrir toute la puissance de l’IA avec une couche de sécurité.

Commencez à sécuriser le code généré par l’IA

Créez gratuitement votre compte Snyk pour commencer à sécuriser le code généré par l’IA en quelques minutes. Vous pouvez aussi réserver une démonstration avec un expert pour découvrir comment Snyk répond à vos besoins en sécurité des développeurs.