Rubrik a présenté Code Guardian, un service de sécurité utilisant Claude Mythos 5 d’Anthropic pour analyser le code à partir d’une copie isolée des dépôts d’une organisation. Cet outil est conçu pour effectuer des tests de type red team, repérer des chaînes de vulnérabilités pouvant être combinées lors d’attaques, évaluer leur exploitabilité et remonter les problèmes confirmés dans les workflows de développement.

Les points clés de Rubrik Code Guardian en 30 secondes

  • Rubrik utilise Claude Mythos 5 d’Anthropic integré dans un harness de sécurité développé en interne.
  • L’analyse s’effectue sur une copie du dépôt isolée, séparée du code en production.
  • L’outil recherche des chaînes de vulnérabilités traversant fichiers, services, mécanismes d’authentification et limites cloud.
  • Les résultats sont validés avant d’être classés selon leur exploitabilité, leur portée potentielle et leur importance pour l’activité.
  • Code Guardian est actuellement en phase de test privé avec certains partenaires sélectionnés, sans accès général disponible.

L’approche de Rubrik repose sur une évolution des techniques d’analyse de sécurité. Au lieu de simplement identifier des vulnérabilités isolées, Code Guardian cherche à analyser comment différentes problématiques peuvent être reliées pour former une éventuelle trajectoire d’attaque.

L’entreprise décrit son système comme un custom harness, une couche logicielle créée par Rubrik autour de Claude Mythos 5 pour adapter ses capacités aux tâches d’analyse de code. Rubrik assure avoir d’abord appliqué ce système à son propre code, puis le met désormais à disposition de certains clients dans un cadre privé.

L’utilisation d’une copie isolée du dépôt constitue un élément central de la démarche. Rubrik souligne que l’analyse n’est pas effectuée directement sur le dépôt actif ni sur les environnements de production, mais sur une copie inaltérable et séparée.

De la détection des vulnérabilités à la vérification des chaînes d’attaque potentielles

Les scanners de sécurité classiques peuvent produire une grande quantité d’alertes qu’il incombe ensuite à des équipes techniques d’étudier. Code Guardian vise à réduire cette charge en se concentrant sur les chaînes de vulnérabilités pouvant être exploitées conjointement dans une attaque.

Selon Rubrik, Claude Mythos 5 analyse les liens entre divers composants logiciels, y compris fichiers, services, schémas d’authentification et limites entre différents environnements cloud.

La différence réside dans le niveau d’analyse. Une vulnérabilité isolée peut avoir une importance limitée si aucune voie d’exploitation pratique n’est identifiée. En revanche, une combinaison de plusieurs problèmes peut, dans certains cas, permettre à un attaquant de progresser à travers différentes parties d’un système.

Rubrik affirme que Code Guardian tente d’identifier précisément ces combinaisons et de valider si les chaînes détectées sont véritablement exploitables avant de les remonter comme résultats.

La validation constitue une étape cruciale. Le système ne cherche pas à transmettre automatiquement toutes les vulnérabilités détectées aux développeurs, mais à vérifier d’abord les chaînes d’attaque puis à prioriser celles qui sont confirmées.

La classification s’appuie sur trois critères évoqués par Rubrik : l’exploitabilité, le blast radius ou étendue potentielle d’un incident, et la criticité pour l’entreprise. Ainsi, le résultat ne se limite pas à une liste technique, mais tente de hiérarchiser les incidents selon leur impact potentiel.

Rubrik voit également Code Guardian comme un outil pour réduire le délai entre la découverte d’un problème et sa correction. Les vulnérabilités critiques validées peuvent être intégrées dans les flux de travail de développement via des incidents dans Jira ou GitHub, accompagnés d’indications de remédiation au niveau des fichiers.

L’isolation fait partie de l’architecture

Le fait d’analyser une copie isolée du code est particulièrement important, car Code Guardian repose sur un modèle d’intelligence artificielle pour étudier des dépôts d’entreprise. Rubrik précise qu’il travaille avec un clone sécurisé d’une copie inaltérable et isolée, évitant tout accès direct au dépôt actif ou aux environnements de production.

L’objectif déclaré est de permettre des analyses avancées par IA sans transformer le processus de sécurité en nouvelle voie d’accès aux systèmes informatiques de l’entreprise.

Cette architecture s’inscrit également dans le concept d’air gap, souvent utilisé pour désigner des environnements séparés des autres réseaux ou systèmes. Dans le cas de Code Guardian, Rubrik évoque spécifiquement des copies de code conservées isolées durant l’analyse.

L’entreprise ajoute une fonctionnalité de récupération du code. Code Guardian maintient des flux permettant de restaurer une version connue du code en cas de problème de sécurité ou de build défectueux.

Cette capacité relie l’analyse proactive à la gestion des incidents. Cependant, Rubrik ne présente pas Code Guardian comme une assurance contre les attaques ni ne fournit, dans cette annonce, de métriques indépendantes sur le nombre de vulnérabilités détectées ou sur la réduction des délais de résolution.

Le lancement illustre aussi comment les modèles d’IA spécialisés en cybersécurité commencent à s’intégrer dans des processus traditionnellement dominés par des outils automatisés et des analystes humains. Anthropic souligne que Rubrik est l’un des partenaires exploitant les capacités de Claude Mythos 5 pour renforcer les équipes défensives.

Michael Moore, responsable de la cybersécurité chez Anthropic, indique que l’objectif est de permettre aux équipes de défense d’identifier et de valider des voies d’attaque avant que celles-ci ne soient exploitées par des attaquants. Cette déclaration s’inscrit dans le cadre de la communication conjointe des deux sociétés, qui partagent la finalité de l’utilisation du modèle.

Rubrik considère également que ces modèles avancés peuvent accélérer la détection et la fusion de vulnérabilités, et que Code Guardian permet d’appliquer ces capacités dans un environnement contrôlé.

La disponibilité actuelle est limitée : Code Guardian est en phase de prévisualisation privée pour certains partenaires sélectionnés. Il n’est donc pas encore proposé en version grand public. Rubrik précise aussi en avertissement que les fonctionnalités non publiées peuvent évoluer, être reportées ou ne jamais être commercialisées.

Pour les entreprises, la solution combine trois niveaux : analyse du code par IA, validation des chaînes d’attaque potentielles, et connexion des vulnérabilités validées aux processus de développement. Son utilité dépendra de la capacité du système à distinguer les trajectoires d’attaque théoriques de celles exploitables concrètement, un point que Rubrik cherche précisément à améliorer via la validation de ses résultats.

Ce mouvement reflète également une tendance plus large en cybersécurité : utiliser l’IA non seulement pour classifier les alertes, mais aussi pour analyser les relations entre composants et aider à construire une vision plus complète de la manière dont un incident pourrait évoluer. Avec Code Guardian, Rubrik cherche à appliquer cette approche à la sécurité du code d’entreprise, tout en évitant de connecter directement le modèle avec les dépôts et systèmes en production.

Questions fréquentes

Qu’est-ce que Rubrik Code Guardian ?

C’est un service d’analyse de sécurité du code développé par Rubrik, utilisant Claude Mythos 5 d’Anthropic pour réaliser des tests red team sur des copies isolées de dépôts d’entreprise.

Code Guardian analyse-t-il le dépôt de production ?

Non. Rubrik précise que l’analyse s’effectue sur une copie inaltérable et isolée du dépôt, et non sur le dépôt actif ni sur les systèmes en production.

En quoi Code Guardian diffère-t-il d’un scanner de vulnérabilités traditionnel ?

Rubrik propose Code Guardian pour analyser des chaînes de vulnérabilités pouvant traverser différents fichiers, services et limites d’infrastructure, tout en validant leur exploitabilité avant de les prioriser.

Code Guardian est-il disponible ?

Il est actuellement en phase de prévisualisation privée avec certains partenaires. La disponibilité générale n’est pas encore annoncée.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *