Présentation du sandbox
Blitzy met à disposition un environnement sandbox sans frais, limité à un million de lignes de code à analyser et à 25 000 lignes de code testé générées. L’offre cible les équipes DevSecOps qui souhaitent explorer l’ingénierie inverse d’applications legacy, ajouter des fonctionnalités ou migrer vers de nouveaux frameworks, le tout sans engagement financier.
Architecture de Proactive Insights
Le cœur du service repose sur la plateforme Proactive Insights, qui combine plusieurs modèles d’intelligence artificielle provenant d’Anthropic, d’OpenAI et de Google. Ces modèles sont orchestrés par des milliers d’agents IA capables d’opérer en parallèle. Les agents interrogent un knowledge graph construit à partir de l’architecture, des dépendances, de la logique métier et des flux de données du code analysé. Ce graphe, continuellement mis à jour au fil des changements du dépôt, fournit un contexte sémantique indispensable à la compréhension du code à grande échelle.
Détection et remédiation des vulnérabilités
Le processus débute par l’identification de failles connues ou inédites, tracées le long des chemins d’exécution du graphe. Chaque vulnérabilité est évaluée quant à sa reachability (possibilité d’être exploitée) et à sa réparabilité. Si une correction est jugée faisable, les agents IA génèrent automatiquement le code de remédiation, le compilent, le testent et le valident. Le résultat se matérialise sous forme de pull requests priorisées par niveau de risque, prêtes à être revues par les développeurs humains.
Implications pour les équipes DevSecOps
En garantissant que « aucun code n’est utilisé pour entraîner les modèles IA » et en chiffrant les données « en transit et au repos », Blitzy répond aux exigences de conformité et de confidentialité. La capacité à analyser un volume de code de l’ordre du million de lignes, tout en produisant des correctifs testés, réduit le temps de réaction face à une tsunami de vulnérabilités potentielles. Cependant, la dépendance à un graphe de connaissances implique que la précision de la détection reste liée à la qualité de la modélisation des dépendances et des flux de données. De plus, la génération de code automatisée nécessite toujours une validation humaine pour éviter les faux positifs ou les implémentations incompatibles avec l’environnement de production.