IA

Cursor déploie des bots IA pour bloquer les failles de sécurité avant le déploiement

Susan Hill
Ajoutez-nous sur Google

Écrire du code, c’est là que se concentrent la plupart des outils et de l’attention. Mais ce qui se passe après la fusion a toujours été plus difficile à automatiser : attendre avec appréhension de savoir si une faille de sécurité a échappé à la revue, ou si quelque chose s’est discrètement cassé en production. Les deux nouveaux bots de Cursor, Rollouts et Security Reviewer, ont précisément été conçus pour combler ce vide.

Security Reviewer analyse chaque modification du code à la lumière de l’ensemble du codebase afin de repérer les types de vulnérabilités qui échappent souvent aux revues de code classiques. Il recherche les failles d’injection SQL, de commande et de modèle, les routes dépourvues d’authentification ou protégées de manière défaillante, les identifiants ajoutés par inadvertance au dépôt, la désérialisation non sécurisée, les redirections non validées et les problèmes de sécurité connus dans les modifications des dépendances. Chaque problème signalé est accompagné d’un niveau de gravité, d’une explication du chemin d’attaque et d’une correction en un clic. Le temps moyen de revue est passé de 4,8 à 3,8 minutes par session, et les développeurs acceptent les suggestions du bot dans 60 à 70 % des cas, contre 45 à 50 % auparavant.

Rollouts intervient au niveau du déploiement. Avant une fusion, il élabore un plan de surveillance qui cartographie les parties du codebase modifiées et repère les lacunes en matière d’instrumentation. Une fois le code déployé, il compare les signaux en temps réel de Datadog, Grafana ou Honeycomb aux valeurs de référence établies avant le déploiement. Il sait faire la différence entre des changements de comportement intentionnels et de véritables régressions, ce qui est essentiel lorsque toute intervention implique un retour complet à la version précédente. S’il détecte une véritable défaillance, il peut prévenir l’auteur de la modification, mettre le déploiement en pause ou créer automatiquement une pull request de revert avant que le problème ne touche tous les utilisateurs.

Ce qui distingue ces deux outils de la plupart des assistants de programmation par IA, c’est le moment où ils interviennent dans le processus. La majorité des outils d’IA destinés aux développeurs se concentrent sur la phase d’écriture : générer des fonctions, suggérer des complétions, expliquer la logique. Rollouts et Security Reviewer opèrent après cette étape, au moment où le code quitte la machine locale d’un développeur pour rejoindre une infrastructure partagée, et où les erreurs peuvent avoir des conséquences bien réelles. Security Reviewer n’évalue pas du code hypothétique : il analyse précisément la modification sur le point d’être mise en production.

Leurs limites méritent tout autant d’attention. Rollouts a besoin de trois systèmes connectés pour fonctionner : un outil de gestion du code source, une plateforme de déploiement et au moins un outil d’observabilité. Pour les petites équipes qui ne disposent pas déjà d’une infrastructure d’observabilité, le travail nécessaire à la mise en place pourrait dépasser les bénéfices. Security Reviewer est réservé aux abonnements Teams et Enterprise, ce qui exclut les développeurs indépendants et les petits projets qui auraient le plus à gagner d’une aide automatisée en matière de sécurité. Enfin, aucun outil automatisé ne remplace un audit de sécurité dédié pour les systèmes critiques : les bots ne peuvent signaler que les schémas qu’ils ont été conçus pour reconnaître.

Les deux bots sont disponibles partout dans le monde pour les abonnés Cursor Teams et Enterprise. Cursor les a lancés le 23 septembre, avec une période d’essai de dix jours : les clients Teams reçoivent des crédits couvrant environ 50 modifications de code, et les clients Enterprise des crédits pour quelque 500 modifications. L’intégration des feature flags et la prise en compte des trains de publication pour le bot Rollouts sont en cours de développement.

Étiquettes: , , , , ,

Ajoutez-nous sur Google

Discussion

Il y a 0 commentaire.