SevenTnewS

Alibaba Qoder

Le code IA a deux fois plus de risques de contenir des bugs. Qoder y remédie pendant la session

Qoder Security intègre un ingénieur en sécurité dédié à chaque session de codage IA, détectant les vulnérabilités au moment où le code est écrit, pas des jours plus tard lors du déploiement.

Emmanuel Fabrice Omgbwa Yasse Assisté par IA

2026-07-30 · 5 min de lecture

Le code IA a deux fois plus de risques de contenir des bugs. Qoder y remédie pendant la session

L'IA écrit du code plus rapidement que n'importe quelle équipe humaine ne peut le réviser. Cette rapidité a un coût : plus de 40 % du nouveau code est désormais généré par l'IA, et une étude de juillet 2026 portant sur près de 9 000 programmes C++ a révélé que le code IA provoque des violations d'exécution à environ deux fois le taux du code écrit par un humain, même en contrôlant la longueur et les taux de réussite des tests. Les scanners de sécurité traditionnels, isolés dans les pipelines CI, ne détectent les problèmes qu'au dernier moment avant le déploiement, moment auquel le contexte du développeur a disparu et les faux positifs nécessitent une vérification manuelle ligne par ligne.

Le paradoxe de sécurité du code généré par l'IA

Le volume de modifications de code a augmenté de façon exponentielle, mais les capacités de révision de sécurité des entreprises n'ont pas suivi le rythme. Les outils traditionnels souffrent de trois points faibles : des taux de faux positifs élevés qui noient les développeurs dans le bruit, une mauvaise interprétabilité des résultats, et une intervention trop tardive, après que le code est écrit, après que le contexte est perdu, et parfois après que les vulnérabilités ont déjà atterri en production. Lorsque OpenAI a lancé Codex Security plus tôt cette année, il a choisi une analyse au niveau du dépôt. Anthropic a intégré la révision de sécurité dans les sessions de codage de Claude Code. Le consensus de l'industrie est clair : les contrôles de sécurité doivent avoir lieu au moment exact où le code est créé, pas après.

Qoder Security : intégrer la protection dans la session de codage

Qoder, la plateforme de codage IA agentique d'Alibaba, est désormais le premier produit grand public en Chine à offrir une sécurité proactive et intégrée. Qoder Security fonctionne immédiatement dans Qoder Desktop et Qoder CLI, sans plugins, sans configuration supplémentaire, juste un bouton dans les paramètres. C'est comme assigner un ingénieur en sécurité dédié pour réviser, vérifier et corriger les problèmes par étapes aux côtés de chaque développeur.

À l'intérieur des trois couches : de l'expression régulière en temps réel à l'analyse approfondie cross-fichier

Exécuter le plus grand modèle de langage sur chaque ligne de code serait trop lent et trop coûteux. Qoder Security résout cela avec une conception à trois niveaux, chaque couche gérant sa responsabilité spécifique sans interrompre le flux du développeur.

Couche 1 : Interception en temps réel par expression régulière. Opère au niveau du flux de caractères pendant la génération du code. Les appels de fonction dangereux sont détectés et corrigés automatiquement instantanément, avec une latence nulle et un coût de calcul supplémentaire nul. C'est la première ligne de défense, gratuite et toujours active.

Couche 2 : Révision incrémentale sémantique. Après qu'une tâche est terminée, le système suggère une analyse. Il examine uniquement le code incrémental du changement en cours, mais regarde à la fois le code et son intention sous-jacente. Les risques nécessitant une compréhension sémantique, injection SQL, exécution de code à distance (RCE), fuites d'informations sensibles, sont détectés ici.

Couche 3 : Révision approfondie cross-fichier. Avant la soumission, le système demande s'il faut lancer une analyse plus profonde. Il suit les flux de données complets à travers les fichiers et les fonctions, de la source de contamination au puits dangereux, révélant des vulnérabilités corrélées cachées impossibles à voir à partir d'un seul fichier. Dans un exemple interne, le système a tracé les paramètres de requête HTTP à travers une couche Service et trois fichiers pour identifier un appel de désérialisation avec autoType activé et sans liste blanche, une chaîne RCE qu'aucune analyse mono-fichier n'aurait pu détecter.

Toutes les trois couches fonctionnent sans bloquer le développeur. La première couche s'exécute automatiquement ; les deux autres invitent l'utilisateur à lancer une analyse à des moments appropriés, ne s'exécutant qu'avec une approbation explicite.

Impact prouvé : chiffres issus des tests internes

Avant le lancement officiel, Qoder a testé le système sur des projets open source de qualité production et des composants d'infrastructure IA. Malgré des bases de code bien maintenues, les analyses ont découvert plus de 600 problèmes de sécurité. Parmi eux, une vulnérabilité critique d'exécution de code à distance dans Fastjson, une bibliothèque JSON largement utilisée. Qoder Security détecte désormais automatiquement cette vulnérabilité spécifique lorsque Fastjson est utilisé pour analyser une entrée externe lors du codage assisté par IA.

Les métriques de performance sont frappantes. Par rapport aux approches traditionnelles, Qoder Security améliore les taux de détection des vulnérabilités d'environ 60 %. Les alertes de faux positifs chutent d'environ 80 %. Le temps nécessaire pour identifier et corriger une vulnérabilité unique passe de jours ou semaines à quelques heures. Au sein des équipes d'ingénierie d'Alibaba, l'adoption de Qoder Security a réduit les retours liés à la sécurité dans les révisions de code de 35 % à 45 %, car les risques sont détectés et résolus pendant le codage plutôt qu'au moment de la révision.

Cela ne signifie pas que la révision manuelle est obsolète. Qoder Security est conçu pour compléter les processus CI et manuels, il déplace la sécurité vers la phase de codage, tandis que la journalisation de conformité et la gouvernance restent des responsabilités séparées. Le système peut encore produire des faux positifs, et le développeur garde toujours le dernier mot pour accepter ou non une correction suggérée.

L'évolution du secteur vers la sécurité en session

OpenAI avec Codex Security et Anthropic avec Claude Security ont tous deux fait des mouvements plus tôt cette année. Codex Security opte pour une analyse au niveau du dépôt ; Anthropic a intégré la révision de sécurité directement dans les sessions Claude Code. L'approche de Qoder est d'intégrer la protection de sécurité directement dans la session de codage de l'agent, alimentée par un modèle de sécurité propriétaire qui comprend le contexte du code et les chemins de propagation des contaminations. Au lieu d'une correspondance statique de règles, il auto-vérifie l'atteignabilité des problèmes détectés, ne signalant que les risques réellement atteignables. L'agent de révision de sécurité fonctionne indépendamment de l'agent de codage, évitant le piège de l'auto-vérification. Un sous-agent d'analyse et un sous-agent de vérification travaillent ensemble pour améliorer la précision de la détection.

L'IA rend le codage plus rapide, comme le dit la source, mais produire des vulnérabilités plus rapidement n'est pas la solution. Pour un codage agentique durable et évolutif, la sécurité doit être le réglage par défaut dès la première ligne de code.

L'essentiel de la tech en 3 minutes chaque matin

Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.