Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Rebâtir votre stratégie DevSecOps à l’ère de l’IA

GoSec 2026Conférence42 minFrançais
Télécharger les ressources

À propos de cette session

Simon Harvey, responsable de domaine en sécurité applicative chez Desjardins, soutient que les agents IA ont fait tomber la dernière vraie barrière à la découverte de vulnérabilités : la compétence. N'importe qui muni d'une carte de crédit peut désormais louer un modèle agressif pour scanner du code et écrire des exploits, pendant que les fournisseurs d'IA de pointe vendent le remède à un problème qu'ils accélèrent eux-mêmes. Il oppose les 271 trouvailles d'Anthropic dans Firefox, bien financé mais chargé de dette technique historique, aux cinq ou six trouvées dans curl, projet bénévole avec beaucoup moins de dette, pour montrer que l'IA révèle surtout des années de sous-financement plutôt que de nouveaux bugs. Il propose six questions pour évaluer sa maturité (SBOM en dix minutes, propriétaire par vulnérabilité, scan de tous les dépôts, pipelines bloquants, respect des SLE, absorption des divulgations externes) et un plan en cinq piliers : processus et formation solides, outils de scan déterministes achetés pour leur répétabilité, hygiène des dépendances et des SBOM avec registres d'artefacts en zero trust, remédiation automatisée par parallélisme agentique, et métriques de détection-remédiation. Il conclut en invitant à financer le « milieu ennuyeux », à acheter de l'IA pour la remédiation plutôt que la détection, et à commencer dès aujourd'hui.

Automated AI pentesting platform are accelerating new security findings and zero-day. This will increase the
pressure and cadence requirement on the devs teams to quickly provide response and remediation.
In this talk, we will discuss how your organization should build its DevSecOps architecture and platform to be
ready to sustain the upcoming intensification of application security vulnerabilities.
Starting by looking at today's best practices, how to avoid anti-pattern and prioritze the right solution.

À retenir

  • Mesurer si vous pouvez générer un software bill of materials en moins de dix minutes après une nouvelle CVE critique; si ça prend des jours, les attaquants avec les mêmes outils IA trouveront vos dépendances vulnérables avant vous.
  • Assigner un propriétaire nommé à chaque vulnérabilité et faire passer les pipelines CI d'un mode informationnel à un mode bloquant sur les failles de sécurité; sans ownership ni gate, les problèmes connus traînent des mois.
  • Acheter des outils déterministes de SAST, SCA et détection de secrets même si un agent IA pourrait faire le même travail, parce qu'il faut un résultat répétable et gateable, alors que les scans IA sont non déterministes par nature.
  • Mettre un proxy zero trust entre les registres publics (npm, PyPI, GitHub) et vos systèmes de build, et appliquer réellement la politique de blocage plutôt que de la garder informationnelle.
  • Investir le budget IA dans la remédiation plutôt que la détection : utiliser des flux agentiques pour paralléliser le rattrapage de plusieurs années de CVE en retard, car découvrir des vulnérabilités n'a jamais été le vrai goulot d'étranglement.

Conférenciers

Simon Harvey
Simon Harvey
Domain Lead|Senior DevSecOps Advisor · Desjardins
Conseiller principal en DevSecOps, Sécurité Applicative chez Desjardins Fort d’une carrière de plus de 17 ans dans les secteurs hautement réglementés de l'aéronautique et de la défense, Simon a acquis une expertise internationale en travaillant au… Lire la suiteRéduire

Conseiller principal en DevSecOps, Sécurité Applicative chez Desjardins
Fort d’une carrière de plus de 17 ans dans les secteurs hautement réglementés de l'aéronautique et de la défense,
Simon a acquis une expertise internationale en travaillant au Canada, aux États-Unis, au Mexique.
No Profes. Pic

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Simon Harvey

Sur le même thème