Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Patch Me If You Can : Quand CodeMender prend le contrôle de votre stack

GoSec 2026Conférence37 minFrançais
Télécharger les ressources

À propos de cette session

Yan Bellerose, architecte en sécurité chez Google, retrace le contexte qui a mené à CodeMender, l'outil d'IA de Google pour détecter, prouver et corriger des vulnérabilités, en le situant par rapport à un modèle concurrent très commenté que la salle surnomme « Mythos ». Il remonte à 2024 avec Naptime, un agent d'IA doté des compétences d'un chercheur en sécurité, puis à Big Sleep, qui a découvert un zero-day dans SQLite avant de contrer une attaque signalée par Mandiant, jusqu'au lancement public de CodeMender en mai 2026. Il présente CodeMender comme un « harnais » — outils, compétences et prompts autour d'un modèle Gemini générique — plutôt qu'un modèle sur mesure, avec trois étapes : analyse, vérification par un exploit de type preuve de concept en bac à sable, puis correction. Il compare le coût et la précision entre Gemini Flash Cyber, Fable et Mythos, contraste les résultats selon l'Agent Development Kit de Google ou Cloud Code, et mentionne le partage de contexte avec Wiz. Il rapporte un taux d'acceptation d'environ 75 % des correctifs chez Google. Les questions portent sur le coût des faux positifs et le taux de vrais positifs après vérification, autour de 90 %.

Le délai moyen d’exploitation des vulnérabilités est passé de 500 jours à moins de 2 jours. Les équipes de développement et de sécurité peuvent-elles encore suivre le rythme ?
Dans cette session, nous vous présenterons CodeMender, l'agent IA de Google Cloud capable de détecter, prouver l'exploitabilité réelle et générer des correctifs sécurisés pour vos applications à la vitesse des machines. Venez découvrir comment transformer votre cycle de développement logiciel en un modèle auto-cicatrisant (self-healing SDLC) tout en garantissant la confidentialité totale de votre code source.

À retenir

  • Envisager un outil d'analyse-vérification-correction basé sur un LLM comme CodeMender, puisque le délai moyen d'exploitation est passé sous les deux jours et que le triage manuel ne peut plus suivre.
  • Pour évaluer un modèle entraîné pour la cyber, comparer le coût par découverte en plus du taux de détection; un modèle spécialisé plus petit peut égaler la précision d'un modèle plus gros pour une fraction du coût en jetons.
  • Entourer un modèle générique d'un « harnais » spécifique à la tâche (outils, compétences, prompts précis) plutôt que de partir directement sur un modèle de sécurité sur mesure.
  • Fournir à l'outil le contexte d'infrastructure (segment réseau, règles de pare-feu, configuration du WAF) pour qu'il priorise les découvertes réellement exploitables plutôt que celles seulement sérieuses en théorie.
  • Garder les exploits, correctifs et journaux générés sur son propre dépôt ou sa propre machine plutôt que chez le fournisseur, et s'attendre à ce que la vérification interne signale des scripts d'exploit créés localement.

Conférenciers

Yan Bellerose
Yan Bellerose
Cloud Security Architect · Google
What happens when you let a tech architect loose on ambitious business goals for more than 20 years? You get Yan Bellerose, Cyber Security Architect at Google! He has been turning ambitious business strategies into technical realities (and ensuring… Lire la suiteRéduire

What happens when you let a tech architect loose on ambitious business goals for more than 20 years? You get Yan Bellerose, Cyber Security Architect at Google! He has been turning ambitious business strategies into technical realities (and ensuring they don't become IT nightmares). His playground is cloud computing, cybersecurity, telecom and AI, where he crafts future-proof solutions that are as elegant as they are secure. As a leader, Yan fosters a culture of innovation, empowering his teams to not just fix today's problems, but to predict and neutralize tomorrow's digital bogeymen. He's a passionate believer in automation—because the best security is the kind that works tirelessly while the humans are out getting coffee.

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Yan Bellerose

Sur le même thème