
et qui arrive à mesurer la gravité de 97 % des problèmes de sécurité
Microsoft annonce avoir créé une IA capable d'aider les développeurs à résoudre différents bugs qui impactent la fonctionnalité d'un logiciel. « Nous avons découvert qu'en associant des modèles d'apprentissage automatique à des experts en sécurité, nous pouvons considérablement améliorer l'identification et la classification des bogues de sécurité », expliquent en effet Scott Christiansen et Mayana Pereira, de Microsoft.
Et cet outil semble être efficace d'après la société. « 47 000 développeurs génèrent près de 30 000 bogues par mois. Ces éléments sont stockés dans plus de 100 référentiels AzureDevOps et GitHub. Pour mieux étiqueter et hiérarchiser les bugs à cette échelle, nous ne pouvions pas simplement appliquer plus de personnes au problème. Cependant, de grands volumes de données semi-organisées sont parfaits pour l'apprentissage automatique », notent les deux auteurs du billet de blog.
Pour créer l'IA, Microsoft s'est basé sur les 13 millions d'éléments de travail et de bugs qu'il a collectés. Résultats : l'outil est capable faire la distinction entre les bugs de sécurité et ceux non liés à la sécurité avec un taux de réussite de 99 %, et il peut identifier avec précision les « problèmes de sécurité critiques et hautement prioritaires » dans 97 % des cas. « Ce niveau de précision nous donne la certitude que nous détectons plus de failles de sécurité avant qu'elles ne soient exploitées », est-il indiqué dans le blog, qui ajoute d'ailleurs que la méthodologie sera disponible sur GitHub.
Plus précisément, le système d'apprentissage a été conçu pour distinguer les bugs de sécurité et évaluer leur niveau de gravité. « Pour ce faire, nous avions besoin d'un volume élevé de bonnes données. Dans l'apprentissage supervisé, les modèles d'apprentissage automatique apprennent à classer les données à partir de données pré-étiquetées », soulignent Scott Christiansen et Mayana Pereira.
« Notre système de classification doit fonctionner comme un expert en sécurité, ce qui signifie que l'expert en la matière est aussi important pour le processus que le data scientist. Pour atteindre notre objectif, les experts en sécurité ont approuvé les données de formation avant de les alimenter dans le modèle d'apprentissage automatique. Nous avons utilisé l'échantillonnage statistique pour fournir aux experts en sécurité une quantité gérable de données à examiner. Une fois le modèle opérationnel, nous avons fait revenir les experts en sécurité pour évaluer le modèle en production », abondent-ils.
Par ailleurs, Microsoft n'est pas la première entreprise qui a mis au point un tel outil. Amazon a par exemple développé CodeGuru, un outil qui peut détecter les fuites de ressources et des cycles de processeur gaspillés. De son côté, Facebook a mis au point SapFix, une IA qui génère des correctifs avant de les envoyer aux ingénieurs pour approbation. La firme de Mark Zuckerberg a également mis au point Zoncolan, qui détecte notamment les problèmes de sécurité ou de confidentialité, dans le but d'aider les ingénieurs en sécurité.
Source : Microsoft
Et vous ?

Voir aussi :





Vous avez lu gratuitement 5 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.