Aller au contenu principal
Produit et ingénierie

Un constat n'est pas un risque tant que quelque chose ne l'atteint pas

Les scanners rapportent des constats sur une bibliothèque ou un schéma, pas sur votre système. Un problème de haute gravité dans une dépendance que vous appelez deux fois dans un script de build est un risque différent d'un problème sur votre chemin de requête. Les deux constats restent pourtant marqués comme élevés.

Le triage consiste à déterminer si le code vulnérable est appelé, si une entrée non fiable peut l'atteindre, et si un contrôle existant bloque le chemin. Ce travail est de la lecture. Personne ne peut se permettre cette lecture lorsque quatre cents constats arrivent d'un coup.

Le coût de se tromper va dans les deux sens. Si chaque constat est traité comme le plus important, alors aucun ne l'est. Le constat qui compte réellement peut aussi être écarté à cause du libellé de gravité.

L'agent énonce son argument d'atteignabilité avec des preuves et propose une conduite. Il ne clôt ni ne masque aucun constat, parce qu'un constat mal clos devient invisible ensuite. Le responsable sécurité décide.

Comment l'agent est construit dans Agent Studio

Les prompt skills portent votre politique de gravité : vos définitions, et les contrôles déjà en place qui décident si un chemin est exploitable.

Un second prompt skill porte les risques que vous avez précédemment acceptés, avec les raisons, pour que l'agent ne repropose pas une décision que votre équipe a déjà prise exprès.

Le prompt système exige que chaque disposition argumente l'atteignabilité le long du chemin d'appel, ou indique que l'atteignabilité n'a pas pu être établie. Indiquer que l'atteignabilité n'a pas été établie est lui-même un constat, pas un échec.

Il interdit de proposer un écartement fondé seulement sur le libellé de gravité. Il interdit aussi tout langage qui impliquerait qu'un constat a été résolu.

Un déclencheur Webhook prend la sortie du scanner. Le nœud Filter écarte les constats déjà traités. Le nœud Agent Chat reçoit ensuite les constats restants, avec le code pertinent lu via un nœud GitHub.

Jira reçoit un item pour chaque constat à traiter, y compris le chemin argumenté. Google Sheets consigne chaque disposition avec le motif d'audit que vos clients finiront par demander.

L'agent ne clôt, ne masque ni n'accepte aucun constat. Un nœud Human in the Loop envoie chaque disposition au responsable sécurité.

De quoi cet agent est constitué

  • Prompt skills : vos définitions de gravité, pas celles du scanner, et les contrôles déjà en place.
  • Prompt skills : risques précédemment acceptés avec leurs raisons.
  • System prompt : atteignabilité argumentée avec un chemin d'appel, ou indiquée comme non établie.
  • System prompt : pas d'écartement sur un libellé de gravité. Pas de langage impliquant une résolution.
  • Webhook (Triggers) avec Filter (Data) : sortie du scanner, moins ce qui est déjà traité.
  • GitHub (Integration) : le code à partir duquel l'argument d'atteignabilité est construit.
  • Quand un ActionFlow suffit : Si vous n'avez besoin que d'acheminer les constats vers les équipes propriétaires par composant, construisez le flux de travail. Cet acheminement fait avancer la file avant que le triage ne soit construit.

Questions fréquentes

Créer des workflows IA

Créez un compte gratuit, ouvrez un modèle ou une toile vide, puis lancez votre premier ActionFlow.

Newsletter

Recevoir les mises à jour produit

Nouveaux nœuds, agents et notes produit. Nous n'envoyons un e-mail que lorsqu'il vaut la peine de l'ouvrir.

Désabonnement à tout moment.