Renforcer la sécurité de l’IA : comment Evo complète les nouveaux outils agentiques
24 novembre 2025
0 minutes de lectureLe lancement d’Aardvark par OpenAI a immédiatement attiré l’attention de la communauté AppSec. Présenté comme un nouveau « Security Agent », il vise à automatiser une grande partie du cycle de vie de la sécurité des applications, de la modélisation des menaces à l’analyse du code, en passant par la génération de correctifs pour les pull requests. Il s’agit d’une tentative ambitieuse de reproduire le travail d’un chercheur en sécurité à temps plein au sein du pipeline de développement.
L’affirmation phare a donné le ton : un taux de réussite de 92 % lors de l’analyse de commits open source. Pour les équipes qui peinent à suivre le rythme des mises en production rapides et l’expansion des bases de code, un outil capable de détecter les problèmes et de proposer des correctifs en temps réel est naturellement séduisant.
Cet intérêt suscite aussi des interrogations. La sécurité agentique introduit des systèmes qui ne se contentent pas de détecter les problèmes, mais qui raisonnent et agissent également. Cela soulève des questions sur la fiabilité, l’intégration aux workflows et le niveau d’autonomie que les équipes sont prêtes à intégrer à leurs processus de production.
Quoi qu’il en soit, Aardvark marque un changement de cap. Il montre que les grands acteurs de l’IA reconnaissent désormais la nécessité d’intégrer la sécurité directement au cycle de vie logiciel, d’autant plus que le code généré par l’IA devient courant. C’est un signal clair : l’avenir du développement exigera une automatisation de la sécurité plus approfondie et plus intelligente.
Aardvark : entre engouement et réalité
Aardvark suscite de l’intérêt, mais la réalité de la sécurité agentique au sein des pipelines d’entreprise est plus complexe. Une grande précision est encourageante, mais même un taux modéré de faux positifs peut accaparer le temps des développeurs. Les équipes vont vite, et chaque alerte bruitée ajoute des frictions et des coûts.
La cohérence constitue un autre défi. Les analyses fondées sur les LLM peuvent produire des résultats différents d’une exécution à l’autre, ce qui complique la vérification : un correctif résout-il vraiment un problème, ou le modèle a-t-il simplement changé d’interprétation ? Sans résultats stables, le suivi de la correction devient une affaire de conjectures.
Les workflows du monde réel accentuent encore la pression. Les pipelines d’entreprise s’appuient sur des exclusions, des approbations et un contexte que l’automatisation doit respecter. Un agent de sécurité peut générer une PR, mais les équipes doivent toujours la valider dans le cadre de leurs processus existants.
La vitesse compte aussi. OpenAI n’a pas abordé les performances, mais des analyses trop lentes pourraient créer des lacunes dans la couverture, un risque sérieux lorsque les systèmes d’IA évoluent rapidement et interagissent avec des données sensibles.
La portée reste par ailleurs limitée. Aardvark se concentre sur les commits open source, laissant des domaines comme les tests dynamiques, l’analyse des dépendances et les architectures multiservices comme autant d’occasions potentielles pour des partenaires. Le coût peut aussi entrer en ligne de compte : certains outils autonomes facturent à l’usage de jetons, ce qui peut rendre difficile le maintien d’analyses continues à grande échelle.
C’est une avancée prometteuse, mais plusieurs lacunes restent à combler avant que la sécurité agentique puisse répondre aux exigences des entreprises à grande échelle.
L’accompagnement complet de Snyk
La sécurité agentique gagne peut-être en visibilité, mais Snyk se prépare à ce domaine depuis bien avant l’arrivée d’Aardvark. Les avantages de Snyk apparaissent plus clairement lorsqu’on examine comment la solution accompagne les développeurs dès l’écriture du code. Elle s’adapte à la complexité des environnements d’entreprise et fournit le cadre de gouvernance sur lequel les organisations s’appuient pour rester protégées sans ralentir.
La force à la source : sécuriser le code dès sa création
Alors que les outils agentiques analysent le code après son commit, Snyk intervient beaucoup plus tôt dans le cycle de vie. En analysant le code au fur et à mesure de son écriture, y compris le code généré par l’IA, Snyk détecte les problèmes avant qu’ils n’entraînent des reprises, ne bloquent les pull requests ou ne créent des risques en production. Cette approche qui consiste à « sécuriser dès la conception » permet aux développeurs d’avancer et réduit les frictions souvent associées aux revues de sécurité tardives.
Evo by Snyk s’appuie sur cette approche en fournissant des résultats cohérents et stables. Un même fichier, modèle ou flux d’agent produit systématiquement les mêmes résultats, ce qui permet aux équipes de sécurité de valider les correctifs, de suivre les progrès et de comparer les résultats entre les branches en toute confiance. Les développeurs reçoivent des retours clairs et reproductibles, plutôt que des résultats variables, fréquents avec les analyses fondées sur les LLM.
Et comme Snyk intègre des garde-fous directement dans les outils que les développeurs utilisent déjà, la sécurité devient une composante naturelle du processus de création. Au lieu d’interrompre les workflows, Snyk les renforce et fait du développement sécurisé la norme, et non une étape supplémentaire.
Une solution conçue pour l’envergure et la complexité des entreprises
Les systèmes natifs de l’IA imposent des exigences qui dépassent l’analyse au niveau des commits. Evo a été conçu pour répondre à ces besoins. Sa détection des menaces d’IA à plusieurs niveaux analyse en temps réel les modèles, les agents, les connecteurs et le code, et met en évidence les risques émergents dès leur apparition. Avec un débit pouvant atteindre un million de fichiers par seconde, les équipes peuvent surveiller des environnements en constante évolution sans prendre de retard.
Cette base s’appuie sur les capacités de test éprouvées de Snyk. Alors que les outils de sécurité agentique apprennent encore à interpréter les comportements dynamiques et les chaînes de dépendances, les moteurs DAST et SCA de Snyk bénéficient de plusieurs années d’amélioration en production. Ils peuvent traiter les services web, les microservices, les bibliothèques tierces et les graphes de dépendances complexes qui caractérisent les architectures d’entreprise réelles.
Et puisque Snyk est déjà intégré dans plus de 4 700 organisations, la plateforme s’insère naturellement dans les workflows CI/CD établis. Elle fait déjà partie des stratégies de branchement, des revues de code, des processus d’approbation et des garde-fous de déploiement. Un tel niveau de maturité d’intégration ne s’improvise pas du jour au lendemain, quelle que soit la capacité d’un outil agentique sur le papier.
Gouvernance, correction et maîtrise des coûts
La sécurité ne s’arrête pas à la découverte d’une vulnérabilité. Les entreprises s’appuient toujours sur la gouvernance : contrôles des politiques, auditabilité, rapports et supervision humaine. Snyk propose toutes ces capacités en natif. Les équipes disposent ainsi du cadre nécessaire pour faire respecter la conformité, gérer les risques et s’assurer que les décisions de sécurité résistent à l’examen.
La correction constitue un autre avantage majeur. Aardvark peut proposer des correctifs, tandis que Snyk fournit des recommandations de correction validées et prêtes à l’emploi, auxquelles les développeurs peuvent faire confiance. Ces moteurs sont conçus pour prendre en charge les workflows réels, garantir la compatibilité et respecter les pratiques de l’organisation, plutôt que de générer simplement un extrait de code en espérant qu’il convienne.
Et contrairement aux modèles de tarification à l’usage de jetons, qui peuvent rendre les analyses continues d’un coût prohibitif, l’approche de Snyk évite les dépenses imprévisibles. Les équipes peuvent étendre leur protection sans craindre que chaque analyse ou commit supplémentaire ne fasse grimper la facture.
L’avantage de la maturité et de la spécialisation
Snyk propose une plateforme qui allie expertise technique et maturité, indispensables aux grandes organisations. Aardvark fait progresser l’AppSec agentique, mais ses capacités actuelles ne répondent pas aux exigences de gouvernance, de cohérence et de rigueur opérationnelle des environnements d’entreprise. Snyk continue de montrer la voie en renforçant le code dès son écriture, en s’adaptant aux environnements complexes et en fournissant la gouvernance et la cohérence dont les équipes ont besoin pour avancer rapidement tout en gardant le contrôle.
Aardvark témoigne d’une forte demande pour sécuriser les logiciels natifs de l’IA
Aardvark illustre l’intérêt croissant pour des workflows de sécurité davantage automatisés. Il montre que les grands acteurs reconnaissent désormais la valeur des outils capables de raisonner, d’agir et d’aider les équipes à combler le fossé entre détection et correction. Pour de nombreuses organisations, cette évolution marque l’entrée de l’AppSec dans une nouvelle phase.
Pour Snyk, ce qui ressemble à une rupture est en réalité une confirmation. Les éléments clés de la sécurité agentique sont déjà présents dans la plateforme : analyse en temps réel, résultats cohérents et garde-fous intégrés aux workflows, conçus autour des méthodes de livraison logicielle des développeurs. L’évolution vers des modèles plus autonomes et collaboratifs s’inscrit naturellement dans le prolongement de ce que Snyk propose aujourd’hui.
Aardvark met également en lumière les défis que ces agents doivent encore relever : supervision, confiance, reproductibilité et intégration aux programmes de gouvernance plus larges. Cette nouvelle catégorie est prometteuse, mais les organisations auront toujours besoin de la stabilité et du cadre qu’offrent les plateformes éprouvées.
Aardvark confirme l’orientation suivie par Snyk depuis des années : associer une automatisation intelligente au contrôle, à l’évolutivité et à la fiabilité dont dépendent les entreprises.
Envisager l’avenir sous le signe de la collaboration, et non de la concurrence
La sécurité agentique suscite un intérêt croissant, et cette évolution pousse souvent les équipes à comparer directement les outils. Pourtant, une approche collaborative est plus constructive. Chaque outil couvre différentes étapes du cycle de vie de l’AppSec ; ensemble, ils laissent entrevoir un avenir où l’automatisation et la gouvernance se renforcent mutuellement au lieu de se disputer le même terrain.
Imaginez un workflow dans lequel Evo agit comme couche d’intelligence : il détecte en continu les vulnérabilités, les classe selon leur niveau de risque et applique les politiques au code, aux modèles, aux agents et aux pipelines. Dans le même cycle de vie, Aardvark joue le rôle de couche d’action et génère des correctifs ou des pull requests dès qu’un problème est identifié. Evo intervient ensuite pour confirmer que les correctifs respectent les politiques de l’organisation, vérifier la conformité, suivre les exceptions et maintenir le cadre de gouvernance sur lequel les entreprises s’appuient.
Ensemble, ils créent un workflow à la fois rapide et fiable. Les développeurs bénéficient de corrections automatisées sans perdre la stabilité et la supervision qu’offrent les workflows éprouvés, prêts pour les entreprises. Les outils agentiques prennent en charge les tâches répétitives. Snyk veille à ce que les résultats soient cohérents, traçables et adaptés aux contraintes du monde réel.
À terme, ces systèmes pourraient même se renforcer mutuellement. Les boucles de rétroaction entre l’intelligence des politiques d’Evo et les corrections proposées par un agent peuvent rendre les deux solutions plus intelligentes, plus précises et mieux adaptées aux méthodes de développement réelles des équipes. L’avenir ne sera pas celui du remplacement, mais de la coopération : l’automatisation accélère le travail et des plateformes comme Snyk veillent à ce que tout repose sur la confiance et le contrôle.
Faire évoluer la sécurité grâce à la collaboration
Les outils agentiques comme Aardvark représentent une avancée importante, mais ne remplacent pas le cadre et la stabilité qu’exige l’AppSec en entreprise. La détection, la gouvernance, la validation et l’intégration approfondie aux pipelines restent les fondements de tout programme de sécurité efficace, et Snyk continue de se distinguer dans ces domaines. Evo permet aux équipes de toujours connaître leur niveau de risque, de bénéficier de résultats cohérents et de garder le contrôle sur le code, les modèles, les agents et les workflows.
Alors qu’Aardvark témoigne de l’intérêt croissant pour la sécurité pilotée par l’IA au niveau des commits, Evo s’appuie sur des décennies de recherche de Snyk et sur des moteurs éprouvés en entreprise pour offrir une vue d’ensemble de la plateforme, couvrant le code, les modèles, les agents et les workflows. À terme, les deux approches peuvent se compléter : Aardvark accélère les corrections ciblées, tandis qu’Evo garantit une gouvernance cohérente, régie par des politiques, et une protection en temps réel sur l’ensemble du cycle de vie logiciel. Ensemble, ils constituent une approche plus complète du cycle de vie, où l’IA renforce les capacités des développeurs au lieu de les remplacer, et où l’automatisation s’intègre parfaitement aux processus auxquels les organisations font déjà confiance.
À mesure que les capacités agentiques évoluent, la réussite dépendra de l’intégration à l’écosystème, de l’adoption par les développeurs et d’une validation rigoureuse. La maturité de Snyk, sa protection en temps réel et son intelligence guidée par des politiques offrent la stabilité nécessaire pour accompagner cette nouvelle vague d’innovation, et ouvrir la voie à une sécurité plus rapide, plus intelligente et alignée sur les méthodes de développement logiciel modernes.
Vous souhaitez en savoir plus ? Découvrez comment Evo by Snyk renforce la sécurité des applications et des outils natifs de l’IA.
L’AVENIR DE LA SÉCURITÉ DE L’IA
Découvrez les dernières innovations de Snyk en matière de sécurité de l’IA
Les applications natives de l’IA ont un comportement imprévisible, mais votre sécurité ne peut pas l’être. Evo by Snyk témoigne de notre engagement à sécuriser l’ensemble de votre parcours dans l’IA, de votre premier prompt à vos applications les plus avancées.
