Google présente CodeMender, un agent d’IA qui détecte, vérifie et corrige les vulnérabilités logicielles

Google présente CodeMender, un agent d'IA qui détecte, vérifie et corrige les vulnérabilités logicielles

Google Cloud a annoncé CodeMender, un nouvel agent d’intelligence artificielle conçu pour automatiser une grande partie du processus de gestion des vulnérabilités dans le développement logiciel. Cet outil, initialement disponible en phase de aperçu, ne se contente pas d’analyser le code à la recherche de failles de sécurité, mais tente aussi de vérifier si ces vulnérabilités sont exploitées en pratique, et propose des correctifs que les développeurs peuvent examiner avant de les intégrer au projet.

Les points clés de CodeMender en 20 secondes

  • Google Cloud présente CodeMender comme un agent d’IA pour analyser et corriger les vulnérabilités logicielles.
  • La plateforme combine analyse de code, simulation d’attaques et génération automatique de patches.
  • Elle peut s’intégrer dans des outils de développement et pipelines CI/CD ou fonctionner depuis la ligne de commande.
  • Google affirme qu’elle aide à prioriser les vulnérabilités exploitables pour réduire les faux positifs.
  • La solution est disponible en aperçu dans Gemini Enterprise Agent Platform et AI Threat Defense.

L’émergence d’assistants capables de générer du code a aussi modifié le paysage de la cybersécurité. Si l’intelligence artificielle permet un développement logiciel plus rapide, elle facilite également la recherche de vulnérabilités ou la préparation de nouvelles techniques d’exploitation à un rythme accéléré.

Google considère que répondre à ce défi nécessite d’utiliser aussi l’intelligence artificielle dans les fonctions défensives. CodeMender a précisément été conçu dans cette optique : réduire le délai entre la détection d’une vulnérabilité et sa correction, tout en maintenant la supervision humaine des développeurs.

L’outil s’intègre à Gemini Enterprise Agent Platform, mais peut également fonctionner comme un composant de AI Threat Defense, la plateforme de Google Cloud dédiée à la protection des applications et charges de travail via des agents d’IA.


De la détection d’une vulnérabilité à la preuve de son exploitation réelle

L’un des problèmes courants avec les outils traditionnels d’analyse statique est le nombre élevé de faux positifs. Ils détectent des motifs pouvant représenter un risque, mais pas toujours une vulnérabilité exploitable en pratique.

CodeMender cherche à ajouter une étape supplémentaire de validation.

Après avoir identifié un potentiel défaut, l’agent génère une preuve de concept (proof of concept ou PoC) pour tenter d’exploiter la vulnérabilité dans un environnement isolé contrôlé par le client lui-même.

Si l’attaque est reproduite, cela donne une priorité plus élevée à l’incident, car il existe une démonstration concrète du risque. En revanche, si elle ne peut être exploitée, les équipes de sécurité peuvent décider de consacrer d’autres ressources à des vulnérabilités présentant un impact plus important.

Cette approche vise à réduire la « fatigue par alertes », un problème fréquent dans les grandes organisations où les équipes reçoivent des milliers d’alertes quotidiennes provenant de divers outils de sécurité.

Google affirme que le système peut détecter des vulnérabilités liées à la corruption de mémoire, l’injection de code, les erreurs cryptographiques, les failles web ou encore le traitement peu sécurisé des données, entre autres scénarios.

Actuellement, il supporte plusieurs langages couramment utilisés en développement professionnel, notamment C, C++, Go, Java, Python, Ruby, Rust et TypeScript.

Propose également un patch, mais le contrôle revient au développeur

Une fois la vulnérabilité vérifiée, CodeMender génère automatiquement une proposition de correction.

Ce processus ne modifie pas directement le dépôt du client. Il produit un diff avec les modifications suggérées, que le développeur peut examiner avant de l’approuver.

Google précise que l’agent utilise un système de LLM-as-a-judge, où un autre modèle évalue si le patch résout le problème sans altérer le fonctionnement attendu de l’application.

De plus, les organisations peuvent fournir des informations sur leurs conventions de programmation, styles de développement ou normes internes, afin que le code généré suive ces critères.

L’objectif est de faciliter l’intégration du patch dans le flux de développement habituel, plutôt que de produire du code totalement étranger au projet.

Cependant, Google souligne que la décision finale appartient toujours à l’équipe de développement. Aucun changement n’est intégré automatiquement au dépôt sans relecture humaine.

Intégration avec CI/CD, VS Code et environnements locaux

CodeMender a été conçu pour s’intégrer dans les processus de développement existants.

Il peut s’exécuter comme partie intégrante des pipelines d’intégration et de livraison continues (CI/CD), analyser des dépôts d’entreprise ou fonctionner à partir d’une interface en ligne de commande installée sur la machine du développeur.

Il est également compatible avec des outils comme Visual Studio Code ainsi que d’autres environnements de développement mentionnés par Google.

Pour l’analyse dynamique, il utilise un sandbox géré par le client, où il exécute les tests d’exploitation sans impacter l’environnement de production.

Google indique aussi que le trafic peut rester dans le réseau privé virtuel (VPC) du client et que le code source conserve son isolement et son chiffrement durant tout le processus. La société précise également qu’elle ne conserve pas le code source utilisé lors des analyses.

Partie d’une stratégie plus large contre les menaces pilotées par l’IA

CodeMender fait également partie de AI Threat Defense, la plateforme récemment présentée par Google Cloud en partenariat avec Wiz.

Dans ce cadre, Wiz agit comme plateforme centrale de sécurité, orchestrant divers agents spécialisés.

Lorsqu’une vulnérabilité potentielle est détectée, Wiz peut solliciter CodeMender pour analyser le code, incorporer le contexte provenant du Security Graph de Wiz, et générer une proposition de correction.

Par la suite, d’autres agents au sein de la plateforme peuvent réaliser des tests supplémentaires d’intrusion via l’IA pour vérifier à nouveau l’exploitabilité du problème avant de clôturer l’incident.

Cette intégration illustre une tendance croissante dans la cybersécurité : la collaboration entre plusieurs agents spécialisés plutôt que la dépendance à une seule solution monolithique.

Google mise sur un cycle de développement « auto-cicatrisant »

Google décrit CodeMender comme une étape vers un cycle de développement où l’intelligence artificielle est capable de détecter, valider et corriger presque continuellement les vulnérabilités.

Cependant, la société n’en envisage pas encore un processus totalement autonome.

Les développeurs restent responsables de la revue des Correctifs, de leur validation, et de la décision finale quant à leur déploiement en production.

Cette supervision est particulièrement cruciale pour les applications critiques, où une correction techniquement conforme pourrait modifier des processus métiers ou entraîner des effets secondaires difficiles à détecter automatiquement.

La version actuelle est en aperçu, ce qui signifie que certaines fonctionnalités évolueront avant une disponibilité généralisée. Google a également annoncé que CodeMender adoptera une stratégie multi-modèles, permettant l’utilisation de différents modèles selon le compromis souhaité entre coût, rapidité et profondeur d’analyse. La prise en charge de modèles tiers est prévue d’ici la fin de l’année.

De plus, une variante basée sur Gemini 3.5 Flash Cyber sera initialement réservée à un groupe restreint d’administrations publiques et de partenaires de confiance.

Avec CodeMender, Google s’inscrit dans un marché où cohabitent déjà des plateformes d’analyse statique, des outils de sécurité DevSecOps et des assistants de programmation dotés de fonctions de revue de code. Son argument différenciateur principal est la combinaison de trois étapes qui, jusqu’ici, étaient réalisées séparément : détecter la vulnérabilité, prouver qu’elle peut être exploitée, puis générer un patch validé avant la décision finale du développeur.

Questions fréquentes

Qu’est-ce que Google CodeMender ?

C’est un agent d’intelligence artificielle développé par Google Cloud pour détecter les vulnérabilités, vérifier leur exploitabilité, et proposer automatiquement des corrections de code.

Modifie-t-il automatiquement le code source ?

Non. CodeMender produit un patch à examiner et approuver par les développeurs avant son intégration dans le dépôt.

Quels langages de programmation est-il compatible ?

Google indique qu’il supporte actuellement C, C++, Go, Java, Python, Ruby, Rust et TypeScript.

Quand sera-t-il disponible ?

CodeMender est en phase d’aperçu dans Gemini Enterprise Agent Platform et comme composant d’AI Threat Defense. Google n’a pas encore annoncé de date pour sa disponibilité générale.

le dernier