La plus grande crise du monde du logiciel !
Soner Acar a attiré l'attention sur une faille de sécurité critique dans le monde du logiciel, en s'appuyant sur la fuite de données survenue chez GitHub. Acar a souligné que les ordinateurs des développeurs sont depuis des années les espaces les plus autorisés mais les moins contrôlés, ajoutant que les assistants de code basés sur l'intelligence artificielle et les extensions VS Code amplifient les risques de sécurité de nouvelle génération.
12punto
Soner Acar a fait des remarques marquantes sur la violation de sécurité liée à GitHub, qui fait l'actualité du monde technologique ces derniers jours. Après l'annonce par GitHub d'une fuite de données due à une extension VS Code malveillante sur l'ordinateur d'un employé, Acar a déclaré que le risque réel s'intensifiait dans les environnements de développement.
« L'ESPACE LE PLUS AUTORISÉ MAIS LE MOINS CONTRÔLÉ »
Soner Acar a indiqué que l'approche de sécurité reposait depuis des années sur le principe de « faire confiance au développeur, protéger la plateforme », mais qu'aujourd'hui, cette approche génère des risques sérieux.
Selon Acar, les ordinateurs locaux utilisés par les développeurs ne sont plus seulement des espaces où l'on écrit du code ; ils sont devenus des centres où sont conservées des clés SSH, des jetons de services cloud et des identifiants critiques permettant d'accéder aux environnements de production.
Acar a souligné que dans ces systèmes, de nombreux logiciels tiers, non soumis au contrôle des équipes de sécurité, fonctionnent avec des autorisations complètes.
LES EXTENSIONS VS CODE ET LES OUTILS D'INTELLIGENCE ARTIFICIELLE SOUS RISQUE
Précisant que l'incident survenu chez GitHub a révélé une fois de plus la fragilité de la chaîne d'approvisionnement logicielle, Soner Acar a attiré l'attention notamment sur les extensions VS Code et les assistants de code basés sur l'intelligence artificielle.
Acar a déclaré : « La prochaine étape de la crise que nous observons aujourd'hui avec les extensions VS Code sera celle des assistants de code IA et des serveurs MCP. »
Indiquant que les outils d'IA fonctionnant localement et ayant un accès complet au système de fichiers peuvent également accéder à Internet, Acar a affirmé que ces structures de la chaîne d'approvisionnement sont largement dépourvues de contrôle.
IL A SOUTENU QUE L'AVERTISSEMENT « SOYEZ VIGILANTS » EST INSUFFISANT
Soner Acar a affirmé que le simple fait d'avertir les employés n'est plus suffisant et que des mécanismes de sécurité automatisés sont devenus indispensables.
Parmi les mesures de sécurité soulignées par Acar, les systèmes de « pre-commit hook » se sont distingués. Acar a précisé que ces structures devraient scanner automatiquement les informations sensibles telles que les fichiers .env, les clés API et les certificats avant chaque opération effectuée par les développeurs, soulignant l'importance d'interrompre immédiatement l'opération en cas de détection de risque.
APPEL À LA RESTRICTION POUR LES AGENTS D'INTELLIGENCE ARTIFICIELLE
Soner Acar a également déclaré que des mécanismes de sécurité spécifiques devaient être mis en place pour les assistants de code assistés par l'IA.
Exprimant que les commandes système et les opérations d'écriture d'outils tels que Claude Code et Codex devraient être contrôlées par des mécanismes de type « Agent Hook », Acar a indiqué que les données sensibles devraient être totalement protégées contre tout accès grâce à des configurations similaires à .claudeignore.
« LES IDENTIFIANTS NE DOIVENT PAS ÊTRE CONSERVÉS DANS DES FICHIERS LOCAUX »
Un autre point soulevé par Acar concerne la gestion centralisée des mots de passe.
Précisant que la conservation des identifiants dans des fichiers locaux constitue un risque majeur, Soner Acar a recommandé l'utilisation de coffres-forts centralisés tels qu'AWS Secrets Manager.
Acar a affirmé que les informations sensibles ne devraient être appelées qu'au moment de l'exécution.
« LES ENVIRONNEMENTS DE DÉVELOPPEMENT DOIVENT DÉSORMAIS ÊTRE PROTÉGÉS COMME DES SYSTÈMES EN DIRECT »
À la fin de sa déclaration, soulignant que les environnements de développement ne peuvent plus être protégés par des méthodes classiques, Soner Acar a affirmé que les entreprises devaient gérer la structure de leur « Dev Environment » exactement comme un système en direct.