Qu'est-ce que l'agentique SDLC

Qu'est-ce que l'agentique SDLCComment les agents d'IA remodèlent chaque phase

TL; DR

L'agentique SDLC Il ne s'agit pas d'un nouveau cycle de vie. Il s'agit de votre cycle de vie, l'humain étant retiré du centre de chaque phase. Les agents élaborent le plan, rédigent la modification, génèrent les tests, examinent les différences, déploient la modification sous surveillance et gèrent l'alerte. Les ingénieurs définissent l'objectif et sont responsables du développement.cisLes phases persistent. Ce qui change, c'est qui effectue le travail à l'intérieur d'elles.

Chaque commande que vous possédez a été conçue autour d'un être humain. La revue de code supposait une deuxième personne. Le principe du moindre privilège supposait un employé doté d'une identité. La provenance supposait un auteur. La piste d'audit supposait un nom dans un commitLes agents ne satisfont aucune de ces hypothèses, et rien ne se brise bruyamment lorsqu'ils cessent de tenir. pipeline reste vert.

La vitesse crée un écart structurel, et non occasionnel. Des recherches indépendantes sur les assistants de programmation IA indiquent qu'environ 40 % du code généré contient une faille de sécurité, et le volume augmente bien plus vite que la capacité de vérification. Ajoutez à cela des agents qui installent leurs propres dépendances et lisent une configuration non vérifiée, ainsi qu'une barrière de sécurité à la fin du processus. pipeline est une porte située du mauvais côté de la zone endommagée.

Qu'est-ce qui fait d'un agent un agent SDLC gouvernable : un inventaire des agents et des serveurs MCP effectivement en cours d'exécution, une interface d'outils délimitée par agent, une configuration examinée comme du code, des contrôles lors de l'installation sur la machine, une provenance signée pour ce qui est livré et une trace qui survit à l'incident. Sécurité IA Xygeni, DevAI et Build Integrity couvre ces six aspects à travers le code, pipeline et point final.

Qu'est-ce qu'Agentic ? SDLC?

L'agentique SDLC Il s'agit d'un cycle de vie de développement logiciel dans lequel des agents d'IA réalisent un travail substantiel à chaque phase, de la planification aux opérations, poursuivant des objectifs en plusieurs étapes à l'aide d'outils, tandis que les ingénieurs définissent l'intention, examinent les résultats et sont responsables des modifications irréversibles.cisions. Il conserve les phases familières et remplace l'acteur qui s'y trouve.

Qu'est-ce qu'agentique ? SDLC, précisely ?

Trois éléments la distinguent du développement assisté par l'IA, et cette distinction n'est pas purement théorique.

  • Qui conduit ? Quiconque demande ce qu'est un agentic SDLC Cela commence généralement ici. Avec l'aide d'un assistant, une personne saisit du texte et le modèle propose des suggestions. Dans le cadre de l'agence SDLCUne personne énonce un résultat, et l'agent décide des étapes à suivre. Le travail en lui-même, qui constituait auparavant la tâche, se déplace.
  • Ce que cela touche. Un assistant produit du texte dans un éditeur. Un agent lit les dépôts, modifie les fichiers, installe les paquets, appelle les API internes et exécute des tâches. pipelines, et ouvre pull requests, en utilisant les outils qui lui ont été fournis et les identifiants qu'il a hérités.
  • Combien? Un agent sur un ordinateur portable, c'est un gain de productivité. Des dizaines d'agents opérant sur des systèmes partagés, plusieurs par ingénieur, c'est un enjeu organisationnel. C'est là que réside la réponse à la question de ce qu'est l'agentic. SDLC Ce qui n'est plus une définition devient un problème de gouvernance.

La plupart des équipes se situent aujourd'hui entre le deuxième et le troisième stade : les agents sont bien réels, ils opèrent localement et personne n'a modifié le périmètre d'un seul contrôle depuis leur arrivée.

Comment les agents d'IA remodèlent chaque phase

Les phases se maintiennent. L'acteur change, et avec lui le contrôle dont dépendait cette phase.

L'agentique SDLC, phase par phase

Lisez la troisième colonne. C'est la partie que personne n'a réexaminée à l'arrivée des agents.

phaseQue fait l'agent maintenant ?Le contrôle qui supposait un humain
PlanIl lit le ticket, récupère les services et l'historique associés, rédige le cahier des charges et l'approche.Examen des exigences. Personne ne vérifie si les spécifications ont bien pris en compte les instructions du ticket lui-même.
CodeModifie plusieurs fichiers, résout et installe les dépendances, refactorise le code adjacent.Politique relative aux bibliothèques approuvées. Elle supposait qu'une personne choisissait le paquet et que les scripts d'installation s'exécutaient avant toute autre action. pipeline existe.
ÉvaluationCommentaires sur les différences, drapeaux standards, parfois il/elle examine le travail d'un autre agent.Quatre yeux. Deux agents et un tampon ne constituent pas un deuxième avis, et le volume rend les tampons inévitables.
TestGénère des tests, les exécute, lit les échecs et corrige sa propre sortie jusqu'à ce qu'elle soit au vert.La réussite du test sert de preuve. Un agent peut faire réussir un test en l'affaiblissant.
Se construisenttriggers pipelines, modifie les fichiers de flux de travail, met à jour la configuration de la compilation.Provenance. Les attestations recensent ce qui a été construit et par qui, et « par qui » est désormais un terme emprunté à un développeur.
DéployerLes navires arborant un pavillon surveillent les signaux, rampent ou reculent d'eux-mêmes.Approbation des modifications. Un approbateur désigné devient un compte de service, et le bouton d'arrêt d'urgence nécessite un propriétaire actif.
FonctionnerIl trie les alertes, établit des corrélations, déploie des solutions, propose et applique parfois le correctif.La piste d'audit. Après un incident, il s'agit de déterminer quel agent a agi, avec quels identifiants, et la session est généralement supprimée.

Les quatre hypothèses qui cessent discrètement de se vérifier

Relisez le tableau : les quatre mêmes défaillances se répètent, quelle que soit la phase. C’est là que réside la dimension agentique. SDLC qu'aucun graphique de productivité ne montre.

  • Identité. Pratiquement personne ne fournit d'identité à un agent. Ce dernier utilise les jetons, les clés et la session cloud du développeur ; par conséquent, chaque revue d'accès décrit une personne qui n'était pas l'auteur de l'action, et le principe du moindre privilège devient illusoire dès qu'un agent hérite d'un jeton général.
  • Examen indépendant. Le processus de révision fonctionnait car le réviseur n'avait pas écrit le code. Lorsqu'un agent écrit, qu'un autre vérifie et qu'une personne approuve à grande échelle, l'indépendance qui faisait la valeur de ce contrôle disparaît, même si le processus continue de fonctionner.
  • Provenance. L'intégrité de la chaîne d'approvisionnement repose sur la connaissance précise de ce qui a été construit, avec quels matériaux et par qui. L'activité des agents brouille ce dernier point. Les attestations permettent toujours de signer le document, mais le champ « auteur » ne correspond plus à la signification prévue par votre politique.
  • Traçabilité. Après un incident, le contrôle le plus important est souvent celui qui est le moins fréquemment configuré. Les sessions d'agent, les appels d'outils et l'état de la configuration au moment de l'incident sont rarement conservés ; l'analyse post-mortem commence donc par une reconstruction plutôt que par l'analyse des preuves.

Aucun de ces dispositifs ne déclenche d'alerte. C'est ce qui les rend dangereux : l'agent SDLC ne s'effondre pas bruyamment ; il se dégrade silencieusement tandis que chaque dashboard reste vert.

Le problème se produit sur l'ordinateur portable, pas en production.

Pas en production. Sur l'ordinateur portable. Les moments les plus risqués de l'agentic SDLC se produire avant que quoi que ce soit pipeline Exécution : l’agent lit un fichier de règles non vérifié, résout un nom de package créé par un modèle et enregistré par un attaquant, se connecte à un serveur MCP exposant des outils non audités et exécute un script d’installation avec les identifiants du développeur déjà chargés. Selon les études sectorielles, environ 86 % des serveurs MCP sont installés sur des machines de développeurs plutôt qu’en production, ce qui est…cislà où vos contrôles de production ne peuvent pas voir.

Une porte CI reste utile. Elle se situe simplement du mauvais côté des trois premiers événements qui se produisent.

Qu'est-ce qui fait d'un agent un agent SDLC gouvernable

Six contrôles qui résistent au contact avec les agents

Chacune remplace une hypothèse de l'agentivité SDLC brèche. Aucune d'entre elles ne nécessite de ralentir les agents.

  1. Un inventaire des agents, et non un recensement des ingénieurs. Découvrez les agents, assistants et serveurs MCP réellement en cours d'exécution, à travers le code, les dépendances et les fichiers de configuration laissés par ces outils. Interrogez cinq ingénieurs et vous obtiendrez cinq réponses incomplètes, car ces outils s'installent localement et évoluent chaque semaine.
  2. Une surface d'outil délimitée par agent Le rayon d'action d'un agent correspond à la somme de ses appels d'outils, et non à la qualité de son intervention. Notez la zone d'action de chaque agent, réservez les actions irréversibles à un humain et considérez un jeton hérité général comme la découverte qu'il représente.
  3. Configuration en cours d'examen, comme le code Les invites, les fichiers de règles, les fichiers de compétences et les définitions MCP déterminent le comportement de l'agent, et aucun scanner classique ne peut les lire. Ils nécessitent des propriétaires, des comparaisons et des vérifications pour détecter les caractères cachés, les informations d'identification intégrées et les instructions qui étendent l'accès.
  4. Application des règles lors de l'installation, sur la machine Les paquets sont vérifiés avant d'être écrits sur le disque et avant l'exécution des scripts d'installation, moment où l'agent les résout. pipeline Le déclenchement de la barrière se produit après que l'ordinateur portable a déjà exécuté le code, ce qui correspond au mauvais côté de l'événement.
  5. Provenance des navires Attestations signées liant les artefacts à la source, à la compilation et au pipeline qui les ont produites, préservent la pertinence des revendications d'intégrité lorsque l'auteur d'un changement est un agent plutôt qu'une personne.
  6. Une trace qui survit à l'incident Activité anormale à travers pipelineLes identifiants et les points de terminaison, reliés à la machine et à l'identité dont elle provient, transforment la question post-mortem de savoir quel agent a fait cela en une réponse plutôt qu'en un projet archéologique.

Combler les quatre lacunes

Xygéni AI Security détecte l'IA dans votre SDLC, y compris les modèles, les agents, les serveurs d'agents, les serveurs MCP, les ensembles de données, les fichiers de compétences, les invites et guardrails Ce système analyse le code source de l'application, les dépendances déclarées et les fichiers de configuration laissés par les outils d'IA, puis cartographie leurs connexions. Il détecte les risques spécifiques au travail automatisé : injection et fuite d'invites système, instructions malveillantes et injection d'outils dans les fichiers de règles et de compétences, configuration MCP non sécurisée, automatisation excessive et éléments manquants. guardrails, des secrets dans des fichiers d'IA, et vulnérables ou dépendances de l'IA squattéesLes résultats correspondent aux 10 principales vulnérabilités OWASP pour les applications LLM et indiquent le fichier et la ligne exacts ; le processus de priorisation réduit des milliers de résultats à ceux qui sont utilisés, accessibles, exploitables, privilégiés et critiques pour l’entreprise.

DevAI fonctionne là où l'agent travaille : sécurisant le code dès son écriture, qu'il soit généré par l'IA ou écrit par l'humain, et interceptant les actions des autres agents avant même qu'ils ne les exécutent. Build Integrity comble le manque de traçabilité. SLSA et en totalité attestations à travers le pipeline, CI/CD Sécurité Il surveille les flux de travail et les agents de course qu'ils modifient désormais, et la détection d'anomalies relie les événements suspects au point de terminaison d'où ils proviennent dans une seule chronologie.

Tout cela s'applique aux données issues des scanners que vous possédez déjà, étendant ainsi votre programme aux agents SDLC Cela ne signifie pas remplacer la pile que vous avez construite par la précédente.

QFP

  • Qu'est-ce qu'agentique ? SDLC en une seule phrase ? Un cycle de vie logiciel où les agents d'IA effectuent un travail substantiel à chaque phase tandis que les ingénieurs définissent l'intention, examinent les résultats et sont responsables des modifications irréversibles.cisdes ions.

  • L'agent est-il SDLC différent du développement assisté par l'IA ? Oui, et la différence réside dans qui pilote. Un assistant fait des suggestions pendant qu'une personne travaille. Un agent travaille pendant qu'une personne décide.

  • Quelle phase change le plus ? Révision. Les autres phases s'accélèrent ; la révision perd la propriété qui en faisait un contrôle, à savoir l'indépendance entre l'auteur et le réviseur.

  • Avons-nous besoin de nouveaux outils pour l'agentivité ? SDLC? Vous devez prendre en charge des éléments que les outils existants ne lisent pas : l’inventaire des agents et du MCP, la couche de configuration et le comportement lors de l’installation sur le point de terminaison. Le reste de votre architecture s’applique toujours au code résultant.

  • L'agent SDLC rupture de conformité ? Cela compromet les preuves, non l'obligation. Les auditeurs demandent qui a approuvé, qui a rédigé le document et ce qui a été modifié ; or, ces réponses se compliquent lorsque l'acteur est un mandataire utilisant une identité usurpée sans laisser de traces.

  • Par où une équipe de sécurité doit-elle commencer ? Inventaire, puis la surface d'action de l'agent ayant la plus grande portée. L'agent le plus risqué est rarement celui qui inquiète le plus.

Le cycle de vie n'a pas changé. L'acteur, lui, a changé.

La réponse honnête à la question de savoir ce qu'est l'agentivité SDLC Chaque phase existe toujours et la majeure partie de votre processus reste valable. Ce qui ne l'est plus, c'est l'hypothèse sous-jacente à chaque contrôle : qu'à un moment donné, une personne, avec un nom, une identité, un avis extérieur et un souvenir de son action, intervenait.

Les équipes qui gèrent efficacement cela peuvent répondre à trois questions chaque jour : quels agents sont en cours d’exécution, à quoi chacun peut accéder et quelles modifications ont été apportées aux fichiers qui les pilotent. Consultez la liste des éléments connectés à vos agents sur Xygéni.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels.

avec la suite de produits Xygeni