Méthodologie de l'agent IA

L’agent de sécurité publié par GitHub repose sur un modèle de langage large (LLM) entraîné à identifier des patterns de code à risque dans les binaires Android. Le flux de travail combine trois étapes : extraction du code Java/Kotlin à partir de l’APK, génération de requêtes de recherche de vulnérabilités par le LLM, puis analyse statique via CodeQL. Le processus est entièrement automatisé ; chaque fichier source est soumis à une série de prompts qui décrivent les classes sensibles (par exemple android.content.Context ou android.webkit.WebView) et demandent au modèle de proposer des scénarios d’exploitation. Les suggestions sont ensuite filtrées par des règles de précision afin de réduire le taux de faux positifs avant d’être passées à l’étape de vérification manuelle.

Résultats de la recherche

En l’espace de deux semaines, l’agent a identifié 24 vulnérabilités distinctes dans des applications Android tierces. Parmi celles‑ci, on compte : cinq cas de contournement d’isolation d’applications, six fuites de données sensibles via des intents mal protégés, trois exécutions de code à distance exploitable dans des WebView, et dix problèmes de mauvaise gestion des permissions. Toutes les failles ont été classées selon le système CVSS, avec des scores variant de 5,4 à 9,1, ce qui indique une gravité allant de modérée à critique. Les rapports ont été soumis aux mainteneurs concernés, qui ont confirmé la reproductibilité des vecteurs d’attaque et ont commencé à publier des correctifs.

Analyse des impacts et limites

Le succès de l’opération montre que les LLM peuvent accélérer la découverte de vulnérabilités en automatisant la génération d’hypothèses de sécurité. Cependant, l’approche présente des contraintes : le modèle dépend fortement de la qualité du désassemblage, ce qui rend difficile l’analyse des parties natives (C/C++) souvent présentes dans les bibliothèques cryptographiques. De plus, la capacité du LLM à raisonner sur les flux d’exécution complexes reste limitée, entraînant un nombre non négligeable de suggestions rejetées lors de la validation humaine. Enfin, la confidentialité des artefacts analysés doit être assurée, car l’envoi de fragments de code à un service cloud peut exposer des informations propriétaires. Malgré ces réserves, l’expérience confirme que l’intégration d’une IA open source dans le pipeline de sécurité peut enrichir les programmes de bug bounty et réduire le temps de détection initiale.