Showing posts with label ZeroTrust. Show all posts
Showing posts with label ZeroTrust. Show all posts

Tuesday, August 26, 2025

AI Code Generation: Superpower or Security Blindfold?

 At JPSoftWorks, we like to say: “Speed without security is just chaos with better sneakers.”

The rise of AI-powered code assistants has been breathtaking. A third of organizations already generate most of their code through AI, yet fewer than one-in-five have actual policies for how to use these tools. That’s like building a skyscraper with a jetpack: impressive to watch, terrifying for those inside.


The numbers are stark:

  • 98% of organizations experienced code-related breaches this past year (up from 91%).
  • Over 80% knowingly shipped vulnerable code to production.
  • In North America, only 51% of orgs say they’ve adopted DevSecOps practices at all. (It's less in the Montreal metropolitan area: 30%).*

It isn’t hard to see the problem. AI is turbocharging our pipelines, but without security guardrails, it’s pouring fuel onto already smoldering vulnerabilities.

Where AI Meets SecDevOps (and Stumbles)

AI assistants can suggest code that “works,” but rarely code that works securely. Input validation? Dependency hygiene? Secure defaults? Often left out. And when developers trust the machine too much, we get what we call “vibe-driven coding.” It compiles, it runs, it even looks elegant, until someone discovers it also opens a backdoor.

The JPSoftWorks Take:

From our perch, the fix isn’t to throw away AI. It’s to govern it.

  • Tag & Track AI-generated code: Know what came from the bot, and treat it with extra suspicion.
  • Shift-Left Security: Plug SAST, DAST, IaC scans right into your CI/CD pipelinebefore code hits prod.
  • Human Review is Non-Negotiable: An AI can’t be accountable. Your devs can. Put human reviews in the pipeline as well.
  • Secure Prompting: Teach teams to request security-aware outputs (“with input validation,” “using parameterized queries”).
  • Policy, Policy, Policy: No more Wild West AI. Organizations need to set boundaries on how assistants are used.

Closing Thought

AI is the intern who types really, really fast. It doesn’t know your compliance frameworks, it doesn’t care about your threat model, and it has no sense of shame when it hands you vulnerable code. That’s your job.

Don't wait until your shop become the source of a breach. Let’s use the jetpack, but with a parachute, a helmet, and a solid flight plan.

Links:
AI Code Generation Creates Blind Spots in DevSecOps

Génération de code par IA : super-pouvoir ou bandeau sur les yeux de la sécurité?

 Chez JPSoftWorks, on aime dire : « La vitesse sans sécurité, c’est juste du chaos en baskets neufs. »

La popularité des assistants de code propulsés par l’IA est fulgurant. Un tiers des organisations génère déjà la majorité de leur code ainsi, mais moins d’une sur cinq a des politiques d’encadrement. C’est un peu comme construire un gratte-ciel avec un “jetpack”: spectaculaire à voir, anxiogène pour ceux à l’intérieur.


Les chiffres parlent d’eux-mêmes :

  • 98 % des organisations ont subi des brèches liées au code l’an dernier (contre 91 %).
  • Plus de 80 % expédient sciemment du code vulnérable en production.
  • En Amérique du Nord, seulement 51 % des organisations affirment avoir adopté le DevSecOps. (Cette statistique se dégrade dans la région métropolitaine de Montréal ~30%)*

L’équation est simple : l’IA accélère nos pipelines, mais sans garde-fous, elle jette de l’essence sur des braises déjà ardentes.

Là où l’IA et le DevSecOps se croisent (et trébuchent)

Les assistants IA proposent du code qui “marche”, mais rarement du code qui fonctionne en toute sécurité. Validation des entrées ? Hygiène des dépendances ? Paramètres sécurisés ? Souvent oubliés. Et lorsque les développeurs font trop confiance à la machine, on tombe dans ce que nous appelons le « vibe coding ». Ça compile, ça roule, ça a même l’air élégant, jusqu’à ce qu’on découvre que ça ouvre aussi une porte arrière.

La vision JPSoftWorks

Notre approche SecDevOps n’est pas de bannir l’IA, mais de l’encadrer :

  • Étiqueter et suivre le code généré par IA : savoir d’où il vient, et le vérifier deux fois.
  • Sécurité “Shift-Left” : intégrer SAST, DAST, IaC directement dans vos pipelines CI/CD.
  • La revue humaine est obligatoire : l’IA n’est pas responsable, vos devs le sont. Et on ajoute ca dans le pipeline.
  • Prompts sécurisés : apprendre aux équipes à demander explicitement des sorties sécurisées (« avec validation des entrées », « requêtes paramétrées », etc.).
  • Politiques, politiques et encore politiques, claires : fini le Far West. Les organisations doivent définir des règles d’usage.

Mot de la fin

L’IA est le stagiaire qui tape vraiment, vraiment vite. Mais elle n’a aucune notion de conformité, aucun modèle de menace, et pas la moindre honte à livrer du code vulnérable. Ce rôle vous revient.

N'attendez pas que le code qui sort de votre boîte soit la source d'une brèche. Utilisons le jetpack, mais avec un parachute, un casque, et surtout un bon plan de vol.

Liens:
AI Code Generation Creates Blind Spots in DevSecOps (Anglais)

Monday, June 9, 2025

Pourquoi le mythe de la « rockstar Dev(Sec)Ops » persiste

En quelque mots, des raisons fréquentes.

Le badge rêvé des loups technos:

  • Crédibilité éclair. Un simple changement de titre LinkedIn et, hop, on devient le/la spécialiste pipelines.
  • Paradis du collectionneur d’outils. Kubernetes aujourd’hui, service "mesh" demain : chaque nouvelle courbe d’apprentissage semble propulser la carrière.
  • Adrénaline héroïque. Corriger un bug à 2 h du matin rapporte des émojis et une réputation de « solutionneur ».

Le raccourci irrésistible pour les entreprises:

  • Un seul cou à pendre. Sur l’organigramme, ça paraît « efficace ».
  • Économie apparente. Fusionner Dev, Ops et Sec évite trois embauches distinctes.
  • Vitrine marketing. Dire « on fait du DevSecOps » sonne innovant dans un diapo au CA.

Résultat : on recrée exactement ce que DevOps voulait éliminer: les silos et les goulots.



Les coûts cachés du modèle “héros”

Risque Impact Donnée clé
Facteur-bus = 1 Un congé ou un départ bloque les déploiements. Définition du bus-factor : un seul imputable = risque maximal. (indeed.com)
Bottlenecks & Burnout Tout passe dans la file d’attente d’une personne ou d'une équipe. Burnout massif signalé chez les équipes DevOps “one-man-band”. (devops.com)
Dérive sécurité Les “gates” tardives stoppent la prod in extremis. Corriger en prod coûte jusqu’à 30 fois plus cher qu’en dev. (functionize.com)
Illusion de vitesse Plus d’outils != plus de flux; complexité ↑, débit ↓. Projets empilant outils = fragmentation coûteuse. (reddit.com)

DevOps & SecDevOps bien faits

« Les équipes haute performance sont transverses, outillées en plateforme et pilotées par la donnée. »:  DORA 2024 (kodus.io)

  1. Responsabilité partagée. Dev code la fonction, Ops code l’infra, Sec code la politique.
  2. Ingénierie de plateforme. Une petite équipe maintient les “paved-roads” (templates, images, portails self-service).
  3. Sécurité “shift-left”. SAST, scan secrets et policy-as-code sur chaque pull request.
  4. Apprentissage continu. Rétros sans blâme, métriques en boucle vers le backlog.
  5. Amélioration guidée par les DORA : Lead Time, Fréquence de déploiement, MTTR, Taux d’échec. Les équipes élites écrasent les retardataires d’un facteur 10–100. (kodus.io)


Des métriques qui comptent (pas juste du bruit)

Le plus important, trouvez vous des métriques qui font du sens chez vous. Des exemples classiques sont:
  • Fréquence de déploiement – rythme (élite ≈ plusieurs fois/jour).
  • Lead Time de idée vers prod (< 1 jour pour les élites).
  • MTTR, résilience (< 1 h).
  • Taux d’échec: qualité (0–5 %).
  • Backlog dette sécu – vulns. critiques vs SLA.
  • Indice de fatigue: nbr. alertes hors heures ouvrables.

Reliez-les à des résultats clients ; sinon vous optimisez en vase clos.


Ensemble, on s’y met !

  1. Tuez le fantasme du héros. Partagez code et astreintes.
  2. Mesurez puis améliorez. Un goulot à la fois.
  3. Automatisez l’ennuyeux, humanisez le critique.
  4. Sécurisez tôt et souvent. Une vuln. fixée en prod coûte 30 x plus. (functionize.com)
  5. Pensez plateforme, pas outil-unique. Un “golden path” évite la file de tickets.

Si vous êtes déjà la rockstar isolée : cette feuille de route est votre assurance-vie.
Si vous êtes dirigeant : économiser trois embauches se paie en pannes, amendes et départs.

Commencez petit : mesurez, automatisez, invitez la sécurité à votre prochaine rétro. La haute performance n’est pas héroïque ; elle est habituelle, incrémentale et, surtout, partagée.

Vos vendredis soirs vous diront merci.

Vous êtes prêts pour un plan sans douleur? Contactez nous.


Why the “Dev(SEC)Ops Rockstar” Myth Persists


Why the “DevOps Rockstar” Myth Persists

A Bad­ging Bonanza for Ambitious Engineers

  • Instant credibility. One LinkedIn title change, and you’re the go-to guru for pipeline pain.
  • Tool-collector’s paradise. Kubernetes today, service mesh tomorrow—learning curves feel like career hacks.
  • Hero dopamine. Shipping hot-fixes at 2 a.m. earns high-five emojis and a reputation for “getting things done.”

An Irresistible Shortcut for Businesses

  • One neck to wring. Executives like simple org charts; a single “DevOps Department” feels efficient. (medium.com)
  • Budget sleight of hand. Blending Dev, Ops, and Sec into a single role avoids hiring three specialists, or so they believe.
  • Illusion of modernity. Saying “we’ve adopted DevSecOps” looks innovative in board decks: whether or not practices change.

The result? A fragile setup that contradicts DevOps’ founding principles of shared ownership and flow.


The Hidden Costs of the Hero Model

Risk Why It Hurts Data Point
Bus Factor = 1 One vacation, resignation or (heaven forbid) illness, stalls releases and repairs. The bus-factor concept warns that low redundancy is a project-killer. (en.wikipedia.org)
Bottlenecks & Burnout All changes queue behind a single reviewer/deployer or team. Elite teams ship 182× more often precisely because work is spread, not centralized. (multitudes.com)
Security Drift Late “security gates” create surprise blockers. Fixing a defect in prod costs up to 30× more than in dev. (linkedin.com)
AI Over-hype Super-charging one person with Gen-AI increases batch size and failure risk. A 25 % jump in AI use correlates with -1.5 % throughput and -7.2 % stability. (cloud.google.com)

None of this is sustainable; it just hides toil until it explodes.


DevOps & SecDevOps Done Properly

“High-performing teams are cross-functional, platform-enabled, and metrics-driven.”: DORA 2024

  1. Shared Responsibility. Developers own runtime; operators code infrastructure; security writes policies as code.
  2. Platform Engineering. A small team curates paved-roads (templates, golden images, self-service portals).
  3. Shift-Left Security. Static analysis, secret scanning, and policy-as-code fire on every pull request.
  4. Continuous Learning. Blameless post-mortems feed dashboards and backlog grooming.
  5. Data-Driven Improvement. Track Lead-Time, Deployment Frequency, MTTR, and Change-Fail Rate, not vanity stats. Elite performers beat laggards by 1-2 orders of magnitude on all four. (multitudes.com)

Cross-functional teams with these traits are 50 % more likely to succeed. (moldstud.com)

Théâtre de la sécurité infonuagique: pourquoi les "meilleures pratiques" d'Azure ne vous sécurisent pas réellement (Avec blogueur invité Joshua Copeland)

Seule, une "checklist" ne vaut rien. Joshua Copeland et Jean-Paul Lizotte Image générée par l'IA. Tout le monde aime...