Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Codename MDASH est un scanner de code agent intégré à Microsoft Defender qui utilise un système d’IA agent multi-modèles pour aider les équipes de sécurité et d’ingénierie à détecter et corriger les vulnérabilités de code avec une profondeur et une précision sans précédent.
Fonctionnement
Ce service utilise un pipeline agentique multistage où des agents IA spécialisés collaborent pour rechercher, valider et prouver des vulnérabilités :
- Préparer — Le système classe les fichiers selon le risque en utilisant l’analyse des graphes d’appels et des métriques de complexité de code, en priorisant les fonctions les plus susceptibles de contenir des vulnérabilités.
- Scan : plus de 100 agents d'IA spécialisés (par exemple, injection-auditor, memory-safety-auditor et auth-bypass-auditor) analysent le code classé à l'aide de plusieurs LLM. Chaque agent cible une classe de vulnérabilité spécifique.
- Valider : le système utilise l'analyse de contamination et la résolution de types via des serveurs LSP (Language Server Protocol). Un débat agentique multimodèle affine la confiance et élimine les faux positifs.
- Déduplication — Le système consolide les doublons afin d’obtenir un ensemble final de vulnérabilités uniques et traitables.
Fonctionnalités et capacités clés
| Capability | Description |
|---|---|
| Détection des vulnérabilités basée sur l’IA | Soumet des dépôts de code à un pipeline agentique multimodèle qui identifie les vulnérabilités de manière plus approfondie que l’analyse statique traditionnelle fondée sur la reconnaissance de motifs. |
| Score de confiance granulaire | Évaluez chaque découverte avec un score de confiance afin que les équipes puissent prioriser avec précision. |
| Correctifs de code générés par l’IA | Utilisez la commande defender fix dans Defender CLI pour générer et appliquer des correctifs de code directement à partir des résultats d’analyse. |
| Résultats centralisés dans le portail Defender | Publie les résultats dans Sécurité Microsoft Exposure Management pour le suivi et le triage à l’échelle de toute l’organisation. |
| Déploiement et intégration des développeurs | Se connecte directement à GitHub et Azure DevOps via des connecteurs, déclenche des scans à la demande localement ou dans le CI/CD via la CLI Defender et s’intègre aux environnements de codage IA via une compétence agente dédiée. |
Support linguistique
Le nom de code MDASH fonctionne dans les bases de code de manière générique et prend en charge tous les principaux langages de programmation. Il dispose de plus de 100 agents aux rôles et expertises variés, et nous l’ajustons afin de renforcer son expertise dans différentes langues et divers environnements. Le nom de code MDASH ajoute continuellement de nouveaux agents et compétences pour améliorer la détection et la hiérarchisation des résultats. Actuellement, nous avons formé des agents d'experts spécialement optimisés avec une expertise particulièrement approfondie dans des langages tels que C, C++, Java et C#.
Exigences
- Pour connaître les prérequis, consultez Configurer la sécurité du code agentique.
- Pour les permissions, voir Posture de sécurité – analyse du code IA.
Liste d’autorisation
Les domaines suivants doivent être accessibles à partir de la machine ou du pipeline exécutant l’interface CLI.
Obligatoire pour defender scan ai-scan
*.cli.dfd.security.azure.com*.blob.core.windows.net*.azurefd.net*.login.microsoftonline.com*.graph.microsoft.com
Obligatoire pour GitHub Actions (OIDC)
*.token.actions.githubusercontent.com
Obligatoire pour Azure Pipelines (OIDC)
*.dev.azure.com
Recommandé pour la télémétrie
*.in.applicationinsights.azure.com*.dc.services.visualstudio.com
Facultatif
*.aka.ms
Obligatoire pour scan fs
*.ghcr.io*.public.ecr.aws*.registry-1.docker.io*.auth.docker.io
Prise en charge du cloud et de la région
Codename MDASH - Le scanneur de code agentique est disponible dans le cloud commercial Azure dans les régions suivantes :
- États-Unis (États-Unis)
- UE (Europe)
- UK (Royaume-Uni)
- AUS (Australie)
- IND (Inde)
- CH (Suisse)
- Émirats arabes unis (Émirats arabes unis)
- UAE ne prend actuellement en charge que les analyses CLI MDASH.