Showing posts with label Cloud. Show all posts
Showing posts with label Cloud. Show all posts

Tuesday, August 26, 2025

AI Code Generation: Superpower or Security Blindfold?

 At JPSoftWorks, we like to say: “Speed without security is just chaos with better sneakers.”

The rise of AI-powered code assistants has been breathtaking. A third of organizations already generate most of their code through AI, yet fewer than one-in-five have actual policies for how to use these tools. That’s like building a skyscraper with a jetpack: impressive to watch, terrifying for those inside.


The numbers are stark:

  • 98% of organizations experienced code-related breaches this past year (up from 91%).
  • Over 80% knowingly shipped vulnerable code to production.
  • In North America, only 51% of orgs say they’ve adopted DevSecOps practices at all. (It's less in the Montreal metropolitan area: 30%).*

It isn’t hard to see the problem. AI is turbocharging our pipelines, but without security guardrails, it’s pouring fuel onto already smoldering vulnerabilities.

Where AI Meets SecDevOps (and Stumbles)

AI assistants can suggest code that “works,” but rarely code that works securely. Input validation? Dependency hygiene? Secure defaults? Often left out. And when developers trust the machine too much, we get what we call “vibe-driven coding.” It compiles, it runs, it even looks elegant, until someone discovers it also opens a backdoor.

The JPSoftWorks Take:

From our perch, the fix isn’t to throw away AI. It’s to govern it.

  • Tag & Track AI-generated code: Know what came from the bot, and treat it with extra suspicion.
  • Shift-Left Security: Plug SAST, DAST, IaC scans right into your CI/CD pipelinebefore code hits prod.
  • Human Review is Non-Negotiable: An AI can’t be accountable. Your devs can. Put human reviews in the pipeline as well.
  • Secure Prompting: Teach teams to request security-aware outputs (“with input validation,” “using parameterized queries”).
  • Policy, Policy, Policy: No more Wild West AI. Organizations need to set boundaries on how assistants are used.

Closing Thought

AI is the intern who types really, really fast. It doesn’t know your compliance frameworks, it doesn’t care about your threat model, and it has no sense of shame when it hands you vulnerable code. That’s your job.

Don't wait until your shop become the source of a breach. Let’s use the jetpack, but with a parachute, a helmet, and a solid flight plan.

Links:
AI Code Generation Creates Blind Spots in DevSecOps

Génération de code par IA : super-pouvoir ou bandeau sur les yeux de la sécurité?

 Chez JPSoftWorks, on aime dire : « La vitesse sans sécurité, c’est juste du chaos en baskets neufs. »

La popularité des assistants de code propulsés par l’IA est fulgurant. Un tiers des organisations génère déjà la majorité de leur code ainsi, mais moins d’une sur cinq a des politiques d’encadrement. C’est un peu comme construire un gratte-ciel avec un “jetpack”: spectaculaire à voir, anxiogène pour ceux à l’intérieur.


Les chiffres parlent d’eux-mêmes :

  • 98 % des organisations ont subi des brèches liées au code l’an dernier (contre 91 %).
  • Plus de 80 % expédient sciemment du code vulnérable en production.
  • En Amérique du Nord, seulement 51 % des organisations affirment avoir adopté le DevSecOps. (Cette statistique se dégrade dans la région métropolitaine de Montréal ~30%)*

L’équation est simple : l’IA accélère nos pipelines, mais sans garde-fous, elle jette de l’essence sur des braises déjà ardentes.

Là où l’IA et le DevSecOps se croisent (et trébuchent)

Les assistants IA proposent du code qui “marche”, mais rarement du code qui fonctionne en toute sécurité. Validation des entrées ? Hygiène des dépendances ? Paramètres sécurisés ? Souvent oubliés. Et lorsque les développeurs font trop confiance à la machine, on tombe dans ce que nous appelons le « vibe coding ». Ça compile, ça roule, ça a même l’air élégant, jusqu’à ce qu’on découvre que ça ouvre aussi une porte arrière.

La vision JPSoftWorks

Notre approche SecDevOps n’est pas de bannir l’IA, mais de l’encadrer :

  • Étiqueter et suivre le code généré par IA : savoir d’où il vient, et le vérifier deux fois.
  • Sécurité “Shift-Left” : intégrer SAST, DAST, IaC directement dans vos pipelines CI/CD.
  • La revue humaine est obligatoire : l’IA n’est pas responsable, vos devs le sont. Et on ajoute ca dans le pipeline.
  • Prompts sécurisés : apprendre aux équipes à demander explicitement des sorties sécurisées (« avec validation des entrées », « requêtes paramétrées », etc.).
  • Politiques, politiques et encore politiques, claires : fini le Far West. Les organisations doivent définir des règles d’usage.

Mot de la fin

L’IA est le stagiaire qui tape vraiment, vraiment vite. Mais elle n’a aucune notion de conformité, aucun modèle de menace, et pas la moindre honte à livrer du code vulnérable. Ce rôle vous revient.

N'attendez pas que le code qui sort de votre boîte soit la source d'une brèche. Utilisons le jetpack, mais avec un parachute, un casque, et surtout un bon plan de vol.

Liens:
AI Code Generation Creates Blind Spots in DevSecOps (Anglais)

Théâtre de la sécurité infonuagique: pourquoi les "meilleures pratiques" d'Azure ne vous sécurisent pas réellement (Avec blogueur invité Joshua Copeland)

Seule, une "checklist" ne vaut rien. Joshua Copeland et Jean-Paul Lizotte Image générée par l'IA. Tout le monde aime...