Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Don’t Trust the Vibes: Securing AI-Generated Code

Télécharger les ressources

À propos de cette session

Deux intervenants de Snyk, présentés seulement sous le nom de « Mike » (professeur d'informatique à temps partiel) et Matt Bartley (responsable de la mise en marché IA chez Snyk), soutiennent qu'environ 45 % du code généré par l'IA reste peu sécuritaire même s'il fonctionne presque toujours, parce que les modèles de langage apprennent surtout à partir de tutoriels qui enseignent la syntaxe, pas la sécurité. Mike fait une démonstration en direct d'un clavardeur étudiant codé en un seul prompt (« vibe coding »), qui finit par révéler des notes confidentielles par injection de prompt malgré une consigne explicite de ne jamais le faire; durcir le prompt système, valider les entrées et faire vérifier la sortie réduisent le risque sans l'éliminer. Matt élargit ensuite la discussion au risque de l'IA agentique en général : les développeurs font tourner plusieurs agents de codage, serveurs MCP et compétences sur leurs postes avec peu de supervision, ce qui oblige les équipes de sécurité à dresser l'inventaire de chaque modèle et outil utilisé, à mettre en place une passerelle IA pour appliquer des listes d'autorisation, à garder un humain responsable des correctifs, et à soumettre en continu les applications à des exercices de red teaming.

Generative AI has collapsed the barrier to writing code—you no longer need to know what a SQL injection is to ship a working application. That’s the promise. It’s also the problem.
Using a real, 100% AI-generated chat application as an example, this session explores how AI-generated code can introduce vulnerabilities, why prompt hardening alone isn’t enough, and how prompt injection and insecure code can expose sensitive data. We’ll cover practical techniques like output validation, input sanitization, and better prompting patterns to reduce risk.
The session then expands to the broader AI security landscape: automated attacks, agentic development, and securing AI applications in production. Attendees will leave with a practical framework for evaluating AI-generated code, prompting more securely, and managing AI risk across the software development lifecycle.

À retenir

  • Ne pas se fier uniquement à un prompt système renforcé pour sécuriser une application générée par l'IA; combiner durcissement du prompt, assainissement des entrées et validation des sorties, puisqu'environ 45 % du code généré par l'IA reste peu sécuritaire même quand il fonctionne.
  • Faire revalider les sorties sensibles du modèle par un second modèle (ou le même relancé) avant qu'elles n'atteignent l'utilisateur; cela intercepte les fuites par injection de prompt que le prompt système d'origine seul ne bloque pas.
  • Construire et maintenir un inventaire de tous les modèles, serveurs MCP et compétences actifs sur les postes des développeurs avant d'écrire une politique de gouvernance de l'IA; on ne peut pas encadrer ce qu'on n'a pas dénombré.
  • Commencer l'application de la sécurité IA par une liste d'autorisation plutôt qu'un blocage total par défaut, et utiliser des équipes volontaires pour calibrer le niveau de bruit avant un déploiement à l'échelle de l'organisation.
  • Garder un humain responsable des correctifs proposés par l'IA plutôt que de laisser un agent corriger seul le code, et soumettre en continu les applications assistées par l'IA à des exercices automatisés de red teaming.

Conférenciers

Michael Biocchi
Michael Biocchi
Lead AI Activation & Education Manager · Snyk
Michael Biocchi has completed his PhD and has received his Masters of Science as well as his Bachelor of Computer Science. He is also a Certified Information Systems Security Professional (CISSP). Michael has taught in the education sector for 15+… Lire la suiteRéduire

Michael Biocchi has completed his PhD and has received his Masters of Science as well as his Bachelor of Computer Science. He is also a Certified Information Systems Security Professional (CISSP). Michael has taught in the education sector for 15+ years, teaching a variety of computer science (Cybersecurity, Software Engineering, etc.) courses at a number of different institutions across Canada. He has an award-winning Udemy course with over 100,000 students teaching about Security Awareness Training.

Matt Bartley
Matt Bartley
GTM Lead - AI · Snyk
Matt Bartley began his career as a networking engineer at Hewlett Packard Enterprise (HPE) focused on projects for the US Gov sector. Since 2017, he has worked extensively in the fields of Cloud and Application Security. Matt has helped take two… Lire la suiteRéduire

Matt Bartley began his career as a networking engineer at Hewlett Packard Enterprise (HPE) focused on projects for the US Gov sector. Since 2017, he has worked extensively in the fields of Cloud and Application Security. Matt has helped take two startups to a successful exit and helps lead the GTM for Snyk’s AI Security Platform.

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Michael Biocchi

Sur le même thème