Contexte et besoin

Legit Security a annoncé que son moteur d'Agentic Remediation ne se limite plus aux failles détectées dans le code propriétaire, mais qu’il intervient désormais sur les dépendances open‑source. Cette évolution répond à la réalité des bases de code modernes, où la majorité des lignes provient de bibliothèques tierces. Chaque nouvelle version d’un paquet introduit potentiellement une vulnérabilité connue, ce qui surcharge les processus traditionnels « find‑it, fix‑it » qui reposent sur une triage humain.

Fonctionnement de la remédiation agentique

Lorsque l’agent est dirigé vers une dépendance vulnérable, il exécute une série d’étapes automatisées : il identifie le paquet, sa version actuelle et son statut de dépendance directe ou transitive ; il détermine la mise à jour la plus sûre, privilégiant le plus petit incrément de version qui résout la faille tout en restant dans la même version majeure afin d’éviter les ruptures d’API ; il applique la modification en mettant à jour le fichier de configuration (par ex. package.json, requirements.txt) et en régénérant le lockfile pour propager le correctif dans tout l’arbre de dépendances ; il vérifie le correctif en relançant une analyse de sécurité avant et après le changement, garantissant que la vulnérabilité est effectivement éliminée et qu’aucune nouvelle faille n’est introduite ; enfin il ouvre une pull‑request contenant le correctif et les détails de la vulnérabilité. Chaque PR est précédée d’une rescannage, de sorte que le développeur reçoit une modification déjà validée plutôt qu’une simple suggestion de version.

Gestion des mises à jour majeures

Lorsque la résolution nécessite de franchir une frontière de version majeure, l’agent ajoute une couche d’analyse assistée par IA. Cette couche examine comment le projet utilise le paquet concerné, génère les adaptations de code nécessaires (par ex. modifications d’appels d’API) et les valide à l’aide des métadonnées du dépôt source. La distinction est explicite : le correctif de la dépendance est vérifié par rescannage, tandis que les adaptations de code restent évaluées par l’IA sans vérification indépendante. Le PR indique clairement quelles parties sont certifiées et lesquelles requièrent une revue humaine.

Limites et perspectives

Cette automatisation repose sur la précision du graphe de dépendances et sur la capacité de l’IA à interpréter les changements d’API. Si le graphe est incomplet ou si le paquet possède des scripts d’installation personnalisés, l’agent peut manquer des effets de bord. De plus, l’évaluation IA des adaptations majeures n’est pas soumise à un rescannage, ce qui laisse une marge de risque : des incompatibilités subtiles ou des comportements inattendus peuvent subsister jusqu’à la revue du développeur. Enfin, la solution ne traite pas les vulnérabilités introduites par du code généré dynamiquement ou par des dépendances non déclarées, qui restent hors du périmètre de l’analyse statique. Malgré ces réserves, l’approche montre comment l’automatisation, combinée à une vérification continue, peut réduire le délai entre détection et correction, un facteur clé dans la lutte contre les attaques basées sur des failles de la chaîne d’approvisionnement logicielle.