Skip to main content

Ce qu’un moment de révélation avec un jeton d’administrateur d’organisation a appris à un intervenant de DevSecCon sur la sécurité de l’IA

Écrit par
feature snyk platform learn ways to integrate snyk

4 septembre 2025

0 minutes de lecture

Alors que l’été touche à sa fin et que les discussions sur la sécurité de l’IA s’intensifient, l’équipe Snyk est en pleine préparation d’un événement double en octobre : le retour de la conférence phare DevSecCon, consacrée cette année à la sécurisation du passage à l’IA native, et le lancement du premier AI Security Summit, dont nous sommes partenaire fondateur.

Brett Smith, développeur logiciel distingué chez SAS, ambassadeur Snyk et intervenant à deux reprises à DevSecCon, nous a parlé de ce qui lui a inspiré sa session consacrée à l’IA cette année, de ce qui l’inquiète quant à l’avenir de la sécurité de l’IA, et bien plus encore.

Pouvez-vous nous parler un peu de votre parcours professionnel et de ce qui vous a mené là où vous en êtes aujourd’hui ?

Je travaille dans l’informatique depuis plus de 25 ans, principalement dans l’administration système. Au fil des ans, j’ai porté plusieurs casquettes : testeur, développeur, responsable de distribution, administrateur système et ingénieur sécurité. L’automatisation a toujours été le fil conducteur.

Même si les intitulés de poste évoluent — de Sys Admin à DevOps, SRE, puis aujourd’hui Platform Engineer — le travail reste le même. À la publication du décret présidentiel 14028, j’ai commencé à sécuriser notre chaîne d’approvisionnement et nos pipelines pour répondre aux exigences d’attestation. Avec l’essor de l’IA, des LLM et de l’IA générative, je travaille à intégrer ces nouveaux outils de façon sécurisée dans nos pipelines.

Pouvez-vous nous expliquer ce qui vous a inspiré le titre de votre intervention, Agents and MCP Servers: Are the Electric Sheep Safe?, et ce qu’il signifie pour vous ?

Le titre de mes interventions fait toujours référence aux moutons électriques : c’est mon petit truc, et il faut s’y tenir. Il s’agit d’un clin d’œil à Blade Runner et au livre qui l’a inspiré, Do Androids Dream of Electric Sheep. Les moutons électriques, ce sont nos produits.

J’essaie toujours d’y faire référence dans mes interventions. C’est particulièrement adapté à l’IA, où la frontière entre l’humain et la machine devient floue, maintenant que les modèles ont réussi le test de Turing.

Sans trop en dévoiler, quel problème central votre session cherche-t-elle à résoudre, et pourquoi les participants devraient-ils s’en réjouir ?

Les serveurs MCP et les agents constituent une nouvelle surface d’attaque pour les attaques de la chaîne d’approvisionnement. À mesure que nous intégrons l’IA non déterministe dans nos pipelines, nous devons être conscients des implications de sécurité de ces nouveaux outils.

Nous verrons comment l’IA agentique peut améliorer le cycle de développement logiciel (SDLC), tout en abordant les risques de sécurité qu’elle introduit. L’intervention traitera du rôle des serveurs MCP dans la gestion de ces risques et proposera des stratégies pour les protéger contre d’éventuelles attaques.

Pourriez-vous nous parler de moments de révélation qui vous sont venus en préparant le contenu de votre session ?

Alors que je travaillais sur un serveur MCP pour notre pipeline et suivais des tutoriels en ligne, j’ai constaté que la sécurité était largement négligée dans les exemples. En testant le serveur MCP de GitHub dans le cadre du projet, j’ai découvert qu’il utilisait mon jeton d’administrateur d’organisation pour s’authentifier auprès de GitHub, au lieu du jeton en lecture seule que j’avais créé spécialement pour le serveur MCP.

J’aurais pu effacer toute une organisation. À ce moment-là, j’ai compris que je devais élaborer une liste de contrôle de sécurité pour l’utilisation des serveurs MCP et des agents.

À qui votre session profitera-t-elle le plus, et quel est le principal message que vous espérez que les participants en retiendront ?

J’espère que les Platform Engineers, DevOps Engineers, développeurs et professionnels de la sécurité comprendront que l’IA, les LLM et l’IA générative intégrés au pipeline nécessitent le même niveau de sécurité que tout autre code ou outil.

Le slogan de votre événement indique que les robots vous effraient. Qu’est-ce qui vous inquiète le plus concernant l’avenir de l’IA et ses liens avec la sécurité ?

Les modèles d’IA dans la chaîne d’approvisionnement. Des gremlins non déterministes qui sèment le chaos.

Qu’attendez-vous le plus de DevSecCon 2025 ?

J’ai vraiment hâte d’approfondir mes connaissances en sécurité de l’IA et d’apprendre auprès des experts du domaine. Et discuter avec Gerald Crescione est toujours un plaisir.

Ne manquez pas l’intervention de Brett ni le reste de notre programme exceptionnel. Inscrivez-vous dès maintenant à DevSecCon 2025 pour réserver votre place et profiter d’une journée entière de contenu virtuel sur la sécurité de l’IA, de stratégies et d’occasions de réseautage.

22 octobre 2025

DevSecCon2025

Réservez votre place et accompagnez en toute sécurité le passage à l’IA native.

Publié dans: