Fonctionnement de Wingman
Wingman s'active dès qu’un agent de codage IA signale qu’une fonctionnalité est terminée. Le scanner se configure automatiquement, démarre l’application générée et l’interroge comme le ferait un attaquant, sans aucune étape manuelle. Après le premier passage, les vulnérabilités détectées sont renvoyées à l’agent qui a produit le code ; celui‑ci insère directement le correctif dans le même contexte de code, puis Wingman effectue un second scan pour valider la réparation avant l’ouverture d’une pull request.
Intégration avec les agents de codage IA
Le produit s’installe dans les flux de travail de Claude Code, Cursor, GitHub Copilot, ainsi que dans Codex et Antigravity. Cette compatibilité repose sur le principe que l’agent qui a construit l’application possède déjà la connaissance de son architecture, de ses dépendances et des conventions de l’équipe, ce qui permet à Wingman de proposer des correctifs « en‑place » plutôt que d’appliquer un scanner externe post‑déploiement.
Performances et limites observées
Lors de la phase d’accès anticipé, Wingman a corrigé plus de 7 000 vulnérabilités, dont 98 % des correctifs sont restés valides lors des scans de suivi. Le modèle repose sur une vérification immédiate : chaque test est associé au commit qu’il a analysé, offrant ainsi aux équipes de sécurité un historique complet de ce qui a été expédié. Toutefois, la capacité de scanner est limitée à 50 analyses par utilisateur et par mois, ce qui peut contraindre les équipes travaillant sur de très grands projets ou sur des environnements très dynamiques.
Modèle économique et perspectives
Wingman est facturé 10 $ par utilisateur et par mois, avec un essai gratuit de 14 jours. Les clients qui nécessitent une découverte d’API plus étendue et une cartographie de la surface d’attaque peuvent combiner Wingman avec StackHawk Scale, la version entreprise du produit. StackHawk compte plus de 200 entreprises clientes et a levé 20,7 M$ en mai 2022, ce qui indique un soutien financier solide pour développer davantage l’intégration entre IA générative et sécurité applicative.