Vue d’ensemble de Codename MDASH (préversion privée)

Codename MDASH - Le scanneur de code agentique est une fonctionnalité de Microsoft Defender qui utilise un système IA agentique multimodèle pour détecter les vulnérabilités de code avec une profondeur et une précision sans précédent. Il étend l’interface CLI Defender avec l’analyse du code agentique qui va au-delà de l’analyse statique traditionnelle.

Capacités

Capability Description
Détection des vulnérabilités basée sur l’IA Envoie du code de référentiel à un pipeline agentique multimodèle qui identifie les vulnérabilités avec une profondeur supérieure à l’analyse statique traditionnelle.
Score de confiance granulaire Attribue une note à chaque résultat selon une échelle de confiance à 10 niveaux — de PEU PROBABLE à PROUVÉ — afin que les équipes puissent établir leurs priorités avec précision.
Correctifs de code générés par l’IA Utilise la defender fix commande pour générer et appliquer des correctifs de code directement à partir des résultats de l’analyse.
Résultats centralisés dans le portail Defender Publie les résultats dans Sécurité Microsoft Exposure Management pour le suivi et le triage à l’échelle de toute l’organisation.
Intégration de CI/CD S’exécute dans le cadre de pipelines automatisés avec la sortie SARIF compatible avec GitHub Advanced Security, Azure DevOps et d’autres outils.

Fonctionnement

Ce service utilise un pipeline agentique multistage où des agents IA spécialisés collaborent pour rechercher, valider et prouver des vulnérabilités :

  • Préparer : classe les fichiers en fonction du risque à l’aide de l’analyse des graphiques d’appel et des métriques de complexité du code, en hiérarchisant les fonctions les plus susceptibles de contenir des vulnérabilités.
  • Scan : plus de 100 agents d'IA spécialisés (par exemple, injection-auditor, memory-safety-auditor et auth-bypass-auditor) analysent le code classé à l'aide de plusieurs LLM. Chaque agent cible une classe de vulnérabilité spécifique.
  • Valider : le système utilise l'analyse de contamination et la résolution de types via des serveurs LSP (Language Server Protocol). Un débat agentique multimodèle affine la confiance et élimine les faux positifs.
  • Déduplication — Le système consolide les doublons afin d’obtenir un ensemble final de vulnérabilités uniques et traitables.

Support linguistique

Le nom de code MDASH fonctionne dans les bases de code de manière générique et prend en charge tous les principaux langages de programmation. Il dispose de plus de 100 agents aux rôles et expertises variés, et nous l’ajustons afin de renforcer son expertise dans différentes langues et divers environnements.

Le nom de code MDASH ajoute continuellement de nouveaux agents et compétences pour améliorer la détection et la hiérarchisation des résultats. Actuellement, nous avons formé des agents d'experts spécialement optimisés avec une expertise particulièrement approfondie dans des langages tels que C, C++, Java et C#.

Fonctionnalités clés

Fonctionnalité Description
Architecture agentique multimodèle Plus de 100 agents spécialisés coordonnés entre plusieurs modèles, et non une simple invite envoyée à un seul LLM.
Hiérarchie de confiance de 10 niveaux Niveau de confiance granulaire, de PEU PROBABLE à PROUVÉ, afin que les équipes puissent définir leurs priorités avec précision.
Correction intégrée La defender fix commande génère des correctifs de code optimisés pour l’IA à partir des résultats de l’analyse.
Intégration du portail Les résultats sont publiés dans Sécurité Microsoft Exposure Management pour le suivi et la remédiation.

Exigences

Pour connaître les prérequis, consultez Configurer la sécurité du code agentique. Pour plus d’informations sur les autorisations, consultez La posture de sécurité – Analyse du code IA.

Liste d’autorisation

Les domaines suivants doivent être accessibles à partir de la machine ou du pipeline exécutant l’interface CLI.

Obligatoire pour defender scan ai-scan

  • *.cli.dfd.security.azure.com
  • *.blob.core.windows.net
  • *.azurefd.net
  • *.login.microsoftonline.com
  • *.graph.microsoft.com

Obligatoire pour GitHub Actions (OIDC)

  • *.token.actions.githubusercontent.com

Obligatoire pour Azure Pipelines (OIDC)

  • *.dev.azure.com

Recommandé pour la télémétrie

  • *.in.applicationinsights.azure.com
  • *.dc.services.visualstudio.com

Facultatif

  • *.aka.ms

Obligatoire pour scan fs

  • *.ghcr.io
  • *.public.ecr.aws
  • *.registry-1.docker.io
  • *.auth.docker.io

Prise en charge du cloud et de la région

Codename MDASH - Le scanneur de code agentique est disponible dans le cloud commercial Azure dans les régions suivantes :

  • États-Unis (États-Unis)
  • UE (Europe)
  • UK (Royaume-Uni)
  • AUS (Australie)
  • IND (Inde)
  • CH (Suisse)
  • Émirats arabes unis (Émirats arabes unis)
    • UAE ne prend actuellement en charge que les analyses CLI MDASH.

Étapes suivantes