Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Codename MDASH - Le scanneur de code agentique est une fonctionnalité de Microsoft Defender qui utilise un système IA agentique multimodèle pour détecter les vulnérabilités de code avec une profondeur et une précision sans précédent. Il étend l’interface CLI Defender avec l’analyse du code agentique qui va au-delà de l’analyse statique traditionnelle.
Capacités
| Capability | Description |
|---|---|
| Détection des vulnérabilités basée sur l’IA | Envoie du code de référentiel à un pipeline agentique multimodèle qui identifie les vulnérabilités avec une profondeur supérieure à l’analyse statique traditionnelle. |
| Score de confiance granulaire | Attribue une note à chaque résultat selon une échelle de confiance à 10 niveaux — de PEU PROBABLE à PROUVÉ — afin que les équipes puissent établir leurs priorités avec précision. |
| Correctifs de code générés par l’IA | Utilise la defender fix commande pour générer et appliquer des correctifs de code directement à partir des résultats de l’analyse. |
| Résultats centralisés dans le portail Defender | Publie les résultats dans Sécurité Microsoft Exposure Management pour le suivi et le triage à l’échelle de toute l’organisation. |
| Intégration de CI/CD | S’exécute dans le cadre de pipelines automatisés avec la sortie SARIF compatible avec GitHub Advanced Security, Azure DevOps et d’autres outils. |
Fonctionnement
Ce service utilise un pipeline agentique multistage où des agents IA spécialisés collaborent pour rechercher, valider et prouver des vulnérabilités :
- Préparer : classe les fichiers en fonction du risque à l’aide de l’analyse des graphiques d’appel et des métriques de complexité du code, en hiérarchisant les fonctions les plus susceptibles de contenir des vulnérabilités.
- Scan : plus de 100 agents d'IA spécialisés (par exemple, injection-auditor, memory-safety-auditor et auth-bypass-auditor) analysent le code classé à l'aide de plusieurs LLM. Chaque agent cible une classe de vulnérabilité spécifique.
- Valider : le système utilise l'analyse de contamination et la résolution de types via des serveurs LSP (Language Server Protocol). Un débat agentique multimodèle affine la confiance et élimine les faux positifs.
- Déduplication — Le système consolide les doublons afin d’obtenir un ensemble final de vulnérabilités uniques et traitables.
Support linguistique
Le nom de code MDASH fonctionne dans les bases de code de manière générique et prend en charge tous les principaux langages de programmation. Il dispose de plus de 100 agents aux rôles et expertises variés, et nous l’ajustons afin de renforcer son expertise dans différentes langues et divers environnements.
Le nom de code MDASH ajoute continuellement de nouveaux agents et compétences pour améliorer la détection et la hiérarchisation des résultats. Actuellement, nous avons formé des agents d'experts spécialement optimisés avec une expertise particulièrement approfondie dans des langages tels que C, C++, Java et C#.
Fonctionnalités clés
| Fonctionnalité | Description |
|---|---|
| Architecture agentique multimodèle | Plus de 100 agents spécialisés coordonnés entre plusieurs modèles, et non une simple invite envoyée à un seul LLM. |
| Hiérarchie de confiance de 10 niveaux | Niveau de confiance granulaire, de PEU PROBABLE à PROUVÉ, afin que les équipes puissent définir leurs priorités avec précision. |
| Correction intégrée | La defender fix commande génère des correctifs de code optimisés pour l’IA à partir des résultats de l’analyse. |
| Intégration du portail | Les résultats sont publiés dans Sécurité Microsoft Exposure Management pour le suivi et la remédiation. |
Exigences
Pour connaître les prérequis, consultez Configurer la sécurité du code agentique. Pour plus d’informations sur les autorisations, consultez La posture de sécurité – Analyse du code IA.
Liste d’autorisation
Les domaines suivants doivent être accessibles à partir de la machine ou du pipeline exécutant l’interface CLI.
Obligatoire pour defender scan ai-scan
*.cli.dfd.security.azure.com*.blob.core.windows.net*.azurefd.net*.login.microsoftonline.com*.graph.microsoft.com
Obligatoire pour GitHub Actions (OIDC)
*.token.actions.githubusercontent.com
Obligatoire pour Azure Pipelines (OIDC)
*.dev.azure.com
Recommandé pour la télémétrie
*.in.applicationinsights.azure.com*.dc.services.visualstudio.com
Facultatif
*.aka.ms
Obligatoire pour scan fs
*.ghcr.io*.public.ecr.aws*.registry-1.docker.io*.auth.docker.io
Prise en charge du cloud et de la région
Codename MDASH - Le scanneur de code agentique est disponible dans le cloud commercial Azure dans les régions suivantes :
- États-Unis (États-Unis)
- UE (Europe)
- UK (Royaume-Uni)
- AUS (Australie)
- IND (Inde)
- CH (Suisse)
- Émirats arabes unis (Émirats arabes unis)
- UAE ne prend actuellement en charge que les analyses CLI MDASH.