Blog Xygeni

cadre de gestion des risques du NIST

Cadre de gestion des risques du NIST : Quelle est la place de votre programme de sécurité des applications ?

Le cadre de gestion des risques du NIST est un processus, et non une simple liste de contrôle. Il décrit la place de la sécurité des applications dans ce cadre, les frameworks du NIST qui s'y intègrent et la manière de lui fournir des preuves.
6 min de lecture
OWASP ASVS

OWASP ASVS : Comment évaluer votre programme de sécurité applicative par rapport à cette norme ?

OWASP ASVS fête ses 18 ans. Découvrez comment les équipes l'utilisent réellement, où se situent les points de blocage de son adoption et comment évaluer votre programme de sécurité applicative par rapport à cette norme, niveau par niveau.
7 min de lecture
Vulnérabilité liée à l'élévation de privilèges

Vulnérabilité d'élévation de privilèges dans CI/CD pipelines

Une vulnérabilité d'élévation de privilèges dans CI/CD pipelines ne nécessite aucune exploitation. Comment les attaquants exploitent les jetons, les déclencheurs et les conteneurs, et comment bloquer chaque faille.
10 min de lecture
Sécurité des applications IA

Sécurité des applications d'IA : ce que nous avons retenu des conférences OWASP de Porto et Karlsruhe

La sécurité des applications d'IA a dominé les conférences OWASP de Porto et de Karlsruhe. ASPM c'est vraiment, en quoi cela diffère de SASTet là où le triage et la remédiation par l'IA apportent leur aide.
8 min de lecture
Gestion des risques liés à l'IA

Gestion des risques liés à l'IA : deux disciplines, un seul inventaire

Quatre termes de recherche, deux métiers complètement différents. Gérer les risques liés à l'IA n'est pas la même chose qu'utiliser l'IA pour la gestion des risques, et la plupart des organisations recrutent pour l'une tout en se faisant vendre l'autre. Le plus intéressant, c'est ce qui se passe quand on réalise qu'il s'agit du même programme.
9 min de lecture
Mesures des risques liés à l'IA

Risques liés à l'IA : les indicateurs qui vous permettent de savoir si votre stratégie d'IA agentielle fonctionne

Tous les conseils d'administration se posent désormais la même question : quel est notre risque lié à l'IA ? La plupart des équipes répondent par des adjectifs. Voici les indicateurs de risque liés à l'IA qui permettent d'obtenir un chiffre, leur origine et les éléments qu'une stratégie d'IA proactive doit prendre en compte pour que ces indicateurs aient une quelconque signification.
9 min de lecture
menaces à la sécurité de l'IA

Les 10 principales menaces de sécurité liées à l'IA et comment les cartographier

Deux choses sont classées sous la même rubrique alors qu'il ne s'agit pas du même problème. Les attaques contre les systèmes d'IA et les attaques utilisant l'IA nécessitent des mécanismes de contrôle, des responsables et des preuves différents. Dix menaces, réparties en deux catégories, et l'étape qui les précède toutes.
10 min de lecture
Sécurité du développement logiciel

Sécurité du développement logiciel : une liste de contrôle des exigences en 12 points à vérifier

La plupart des exigences de sécurité en développement logiciel décrivent un état souhaité, ce qui signifie qu'il est impossible de les valider ou de les invalider. Voici 12 exigences formulées sous forme de vérifications, chacune accompagnée de l'artefact qui la prouve.
10 min de lecture
Outils d'IA pour équipes rouges

Les outils d'IA pour équipes rouges testent ce que votre modèle affirme. Ils ne testent pas ce que votre agent fait ensuite.

Découvrez les détails de la campagne 24712-pl et des packages sans dépendance exploités lors d'un incident de sécurité.
9 min de lecture
Vulnérabilités des packages npm

Vulnérabilités des packages npm : comment les identifier et les corriger avant leur déploiement.

Découvrez les détails de la campagne 24712-pl et des packages sans dépendance exploités lors d'un incident de sécurité.
9 min de lecture
Outils de test d'intrusion IA

Outils de test d'intrusion par IA : que rechercher et qu'est-ce que le test d'intrusion agentique change réellement ?

Les outils de test d'intrusion basés sur l'IA se présentent sous quatre formes différentes. Ce que le test d'intrusion automatisé change, sept critères d'évaluation et ses limites.
8 min de lecture
Paquets npm malveillants

Paquets npm malveillants : La liste en direct que personne ne surveille suffisamment.

Les paquets npm malveillants sont publiés plus rapidement que les registres ne les suppriment. Que révèlent huit semaines de constatations confirmées et comment les stopper ?
8 min de lecture