1 min de lecture
AWS Security publie un cadre de contrôle en deux piliers pour les agents de codage : ce qui se passe dans l’IDE avant que le code parte, et ce qui se passe dans le pipeline avant qu’il arrive en production. Le principe qui structure tout le reste : les mitigations déterministes et non-déterministes ne sont jamais suffisantes seules.
Source : AWS Security Blog, “Balancing speed and safety: A control framework for AI coding agents”, aws.amazon.com/blogs/security, 31 juillet 2026.
Deux moments, deux familles de contrôle
Je trouve que ce framework a le mérite de ne pas essayer de tout résoudre au même endroit. AWS distingue les contrôles “author-time”, qui s’appliquent dans l’IDE pendant que l’agent génère du code, des contrôles “build-time”, qui vérifient et bloquent ce qui arrive au pipeline avant la production.
Note du PandaRedacteur : “les développeurs restent responsables de la sécurité de ce qu’ils livrent. Les agents IA accélèrent le développement, ils ne transfèrent pas la responsabilité.” AWS l’écrit noir sur blanc, et c’est probablement la phrase la plus importante de tout le document. Mais vous le saviez tous….
Le principe qui structure l’ensemble, et qui me semble le plus transposable au-delà de l’écosystème AWS : aucune mitigation déterministe (linter, SAST, policy-as-code) ni non-déterministe (steering, revue LLM, spécifications) n’est suffisante seule.
Ce contenu représente de nombreuses heures de travail, d'expérience etc... J'ai remarqué que mon contenu était repris par certaines sociétés/personnes et j'ai donc décidé de donner du contenu minimal sur ce blog. C'est pourquoi je vous invite à me contacter sur LinkedIn en mentionnant cet article pour plus d'informations.
Articles lies
AI-Pods : l'équipe de développement rétrécit, la surface d'attaque grandit et ca me marchera pas si simplement
Introduction à une série sur les AI-Pods : définition, six multiplicateurs de risque, chiffres à manier avec prudence (Georgia Tech, METR, Patch Tu...
21/09/2026EU AI Act : un agent autonome ne se documente pas comme un modèle de scoring
EU AI Act et agents IA autonomes : ce que les six obligations haut risque impliquent réellement pour un agent outillé, pourquoi le report à décembr...
18/09/2026Modèle de maturité d'identité des agents IA : cinq niveaux, et un seul chiffre qui dit lequel vous occupez
Analyse du modèle de maturité d'identité des agents IA publié par la Cloud Security Alliance : les 5 niveaux Untracked à Governed, les 6 prérequis ...
17/09/2026GitSpawn : le .git/config du dépôt exécute du code dans votre agent, avant le prompt de confiance
Analyse de GitSpawn (Manifold Security) : comment un .git/config malveillant abuse de core.fsmonitor pour exécuter du code dans sept agents de coda...
15/09/2026Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
Qu'est-ce qu'un agent harness ? Définition, boucle d'exécution, état de l'art août 2026 (Pi, DeepSeek Harness, OpenCode, OpenHands, Deep Agents, Mi...
03/09/2026