La société de vérification de code et de gouvernance de l'intelligence artificielle SonarSource Sàrl a publié aujourd'hui SonarQube Hunter Agent, un agent d'IA conçu pour détecter les failles de sécurité que l'analyse basée sur des modèles ne peut pas détecter.
Les vulnérabilités qu’il cible sont celles pour lesquelles le code fait exactement ce pour quoi il a été écrit. Un utilisateur ouvre les enregistrements d'un autre client. Une étape de paiement est ignorée. Une session reste active longtemps après son expiration.
Rien dans la source ne semble cassé, car au niveau où un scanner fonctionne, rien ne l'est. Seule quelqu’un qui sait à quoi sert cette fonctionnalité peut voir le problème.
Le travail a donc été confié aux gens. Un ingénieur en sécurité lit le code à la main et, lorsque le budget est serré, un testeur d'intrusion se rend de l'extérieur à l'application en cours d'exécution. Les deux coûtent de l’argent, prennent du temps et sont obsolètes dès que le nouveau code est expédié. Sonar a déclaré que l'écart rétrécissant entre la publication et l'exploitation a fait de ce problème un problème plus important qu'auparavant, le développement assisté par l'IA poussant le code plus rapidement que n'importe quel cycle d'audit ne peut suivre et les failles logiques passant inaperçues pendant des mois.
Un contrôle d'accès brisé, des failles dans la logique métier et des faiblesses dans l'authentification ou la gestion des sessions sont les trois éléments recherchés par l'agent. La correspondance de modèles n’en trouve aucun. Sonar le fait fonctionner sur toute une base de code, traçant où le code, les données et l'identité d'un utilisateur voyagent à travers une application.
De là naît une théorie sur la manière dont l’implémentation s’est éloignée de ce que la fonctionnalité était censée faire, et l’agent cherche des preuves. Chaque problème candidat est étudié et confirmé avant qu'un développeur ne le voie.
Aucun deuxième outil n’est impliqué. Les résultats confirmés apparaissent dans la liste des problèmes SonarQube, dans la même file d'attente sur laquelle une équipe travaille déjà, et y sont attribués et suivis comme toute autre chose. L’agent s’exécute en arrière-plan quel que soit le calendrier défini par l’équipe. Les analyses peuvent également être lancées manuellement. Les demandes d'extraction ne sont jamais bloquées et les pipelines d'intégration continue ne sont pas ralentis.
Johannes Dahse, vice-président de la sécurité du code chez Sonar, a déclaré que l'IA change « non seulement la vitesse de développement des logiciels, mais aussi l'ampleur du défi de la vérification ». L'intégration de résultats basés sur le raisonnement dans le flux de travail SonarQube offre aux équipes de sécurité et de développement un moyen pratique d'étendre la vérification à mesure que le rythme du développement basé sur l'IA augmente, a-t-il ajouté.
Sonar positionne l'agent comme un complément aux tests de sécurité des applications statiques existants de SonarQube plutôt que comme un remplacement. SAST lit comment le code est écrit. Hunter Agent s'attaque à ce que le code était censé faire en premier lieu.
Une version alpha d'entreprise s'est déroulée plus tôt cette année et l'accès à la version bêta a été ouvert le 9 juillet aux clients SonarQube Cloud Enterprise. Sous le capot, l'agent exécute des playbooks, des séquences en plusieurs étapes d'invites de sécurité qui codent la propre expertise de l'entreprise en matière de sécurité des applications. Les résultats arrivent avec le chemin de découverte ci-joint.
Les agents ont été la ligne directrice de Sonar 2026. La société a lancé Sonar Vortex et l'agent de remédiation SonarQube lors de l'exposition mondiale AI Engineer en juin, ce dernier étant un agent d'arrière-plan qui rédige des correctifs pour les problèmes existants et ouvre des demandes d'extraction.
SonarQube Hunter Agent est généralement disponible aujourd'hui sur SonarQube Cloud. Le support de SonarQube Server est prévu, sans date indiquée.