Les recommandations de l’ANSSI sur les assistants de programmation basés sur l’IA

L’ANSSI et le BSI ont publié un rapport sur l’utilisation sécurisée des assistants de codage alimentés par l’IA, soulignant leurs avantages et les risques, tels que la confidentialité des données et la qualité du code. Ils recommandent une analyse de risque, des directives claires et la vérification du code généré par des développeurs expérimentés.

L’ANSSI (Agence nationale de la sécurité des systèmes d’information) et le BSI (Bundesamt für Sicherheit in der Informationstechnik) ont publié en octobre dernier un rapport sur les assistants de codage alimentés par l’IA et leur utilisation sécurisée dans le développement logiciel. Ce rapport détaille les opportunités qu’offrent ces outils tout en soulignant les risques associés et les recommandations pour une intégration responsable dans les entreprises...

Les assistants de codage, basés sur des modèles de langage de grande ampleur, facilitent plusieurs étapes du développement logiciel. Leur fonction principale est la génération de code en fonction des besoins exprimés en langage naturel, permettant aux développeurs de créer rapidement des blocs de code récurrents ou de s’adapter à des contextes spécifiques. Ils aident également au débogage en détectant et en corrigeant automatiquement des erreurs, ce qui réduit la charge de travail liée à la maintenance.

Ces outils peuvent aussi générer des cas de test et des commentaires automatiques pour améliorer la lisibilité et la documentation du code. En outre, ils sont capables de traduire du code entre différents langages de programmation, ce qui simplifie la modernisation de systèmes plus anciens, et qui permet de réduire les tâches répétitives tout en favorisant une meilleure productivité.

Quels sont les risques générés par ces IA ?

L’utilisation de ces assistants de codage n’est pas exempt de risques :

L’un des principaux dangers est la confidentialité des données. Les informations saisies par les utilisateurs, comme des identifiants ou des clés API (clé d’interface de programmation d’application, un identifiant unique utilisé pour authentifier un utilisateur ou une application spécifique), peuvent être intégrées dans les données d’entraînement de l’IA, rendant ces informations vulnérables.

De plus, ces outils ne garantissent pas toujours un code de qualité et sans faille : certaines suggestions peuvent contenir des erreurs ou des failles de sécurité, en particulier si l’IA s’appuie sur des données obsolètes.

Le phénomène de « confusion de paquets » constitue un autre risque, où l’assistant propose des bibliothèques inexistantes. Les attaquants exploitent cette faiblesse en créant des paquets malveillants portant des noms similaires, introduisant ainsi des vulnérabilités dans la chaîne d’approvisionnement logicielle.

Des attaques par injections indirectes sont également possibles, où des entrées malveillantes sont injectées pour manipuler les réponses de l’IA et compromettre la sécurité.

Quelles sont les recommandations de l’ANSSI ?

L’ANSSI et le BSI recommandent aux entreprises de prendre des mesures préventives avant d’intégrer ces outils, notamment :

La réalisation d’une analyse de risque approfondie pour évaluer la sécurité des fournisseurs et des tiers impliqués.

Les organisations devraient mettre en place des directives claires sur l’utilisation des assistants de codage, et interdire l’accès non contrôlé aux services en ligne pour éviter les fuites d’informations sensibles.

Le code généré par l’IA doit être systématiquement vérifié par des développeurs expérimentés, en particulier pour détecter les éventuelles failles de sécurité.

Les employés doivent être sensibilisés aux limites des assistants de codage et formés pour « décomposer » le code proposé par l’IA dans le cadre de revues de code internes.

Il est conseillé d’auditer les extensions utilisées avec ces assistants et de sécuriser les environnements de développement en isolant les paquets importés afin de limiter les impacts d’éventuelles bibliothèques malveillantes.

Cet article vous a été utile ?

TPE Actu est un média indépendant qui vous aide au quotidien avec des informations fiables et pratiques pour les petites entreprises. Nos contenus restent accessibles gratuitement grâce au soutien de nos lecteurs.

♥ Soutenir TPE Actu

À partir de 5 € · Paiement sécurisé · Don ponctuel

▤
Des informations fiablesDes guides clairs et à jour
◎
Un média indépendantUne information libre et accessible
♡
Un soutien concretPour continuer à vous accompagner
Merci pour votre soutien !

Agenda Appel à candidature Apprentissage Arrêt maladie Artisanat Cour de cassation Cybersécurité Dares Entreprises du BTP Formation France Travail Gestion d'entreprise IA Influence politique Législation Micro entreprise Métiers d'art Organisations professionnelles Salaires Santé Santé mentale Sécurité en entreprise Tendances économiques Télétravail Urssaf

En savoir plus sur TPE ACTU

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture

Recevez directement nos articles dans votre boîte mail !

Poursuivre la lecture