Back to Gitlabhq

Résolution agentique des vulnérabilités SAST

doc-locale/fr-fr/user/application_security/vulnerabilities/agentic_vulnerability_resolution.md

19.3.09.3 KB
Original Source

{{< details >}}

  • Édition : GitLab Ultimate
  • Offre : GitLab.com, GitLab Self-Managed, GitLab Dedicated

{{< /details >}}

{{< history >}}

{{< /history >}}

GitLab Duo analyse automatiquement les vulnérabilités SAST et génère des merge requests avec des corrections de code contextuelles. Cette approche agentique utilise un raisonnement multi-étapes pour résoudre les vulnérabilités avec une intervention humaine minimale, réduisant ainsi le temps de remédiation et améliorant les résultats en matière de sécurité.

Contrairement à la résolution de vulnérabilités à une seule étape, la résolution agentique des vulnérabilités utilise un raisonnement itératif pour :

  • Analyser le contexte de la vulnérabilité dans l'ensemble de la base de code.
  • Générer des corrections de haute qualité qui traitent les causes profondes.
  • Fournir un score de confiance pour les solutions proposées.

L'Agentic SAST vulnerability resolution peut s'exécuter automatiquement, ou vous pouvez l'exécuter manuellement.

Pour une démonstration interactive, consultez Agentic SAST Vulnerability Resolution.

<!-- Demo published on 2026-03-05 -->

Résolution automatique {#automatic-resolution}

Lorsqu'un scan de sécurité SAST se termine sur la branche principale, GitLab Duo effectue automatiquement les actions suivantes :

  1. Analyse chaque vulnérabilité SAST de gravité Haute et Critique.
  2. Vérifie si la détection des faux positifs a été exécutée.
  3. Si la vulnérabilité n'est pas un faux positif probable ou possible, GitLab Duo crée une merge request avec le correctif proposé.
  4. Exécute le pipeline pour valider que le correctif résout la vulnérabilité.

Le processus s'exécute en arrière-plan sans déclenchement manuel requis. Les résultats apparaissent dans le rapport de vulnérabilités une fois le traitement terminé.

Résolution manuelle {#manual-resolution}

Vous pouvez déclencher manuellement la résolution agentique des vulnérabilités pour toute vulnérabilité SAST, à tout moment, quelle que soit la gravité. Consultez déclenchement manuel pour obtenir des instructions.

Conditions de résolution automatique {#automatic-resolution-conditions}

La résolution agentique automatique des vulnérabilités s'exécute lorsque toutes les conditions suivantes sont remplies :

  • Un scan de sécurité SAST se termine avec succès sur la branche principale.
  • Le scan détecte des vulnérabilités de gravité haute ou critique.
  • La détection des faux positifs a été exécutée et a déterminé que la vulnérabilité n'est pas un faux positif.
  • Le flow d'Agentic SAST vulnerability resolution est activé pour le projet.
  • Les fonctionnalités GitLab Duo sont activées pour le projet.
  • La vulnérabilité provient d'un analyseur SAST pris en charge.

L'analyse s'effectue en arrière-plan et les résultats apparaissent dans le rapport de vulnérabilités une fois le traitement terminé.

Déclenchement manuel {#manual-trigger}

Pour exécuter manuellement la résolution agentique des vulnérabilités pour toute vulnérabilité SAST existante :

  1. Dans la barre supérieure, sélectionnez Rechercher ou accédez à et repérez votre projet.
  2. Dans la barre latérale gauche, sélectionnez Sécurisation > Rapport de vulnérabilités.
  3. Sélectionnez la vulnérabilité que vous souhaitez résoudre.
  4. Dans le coin supérieur droit, sélectionnez Gestion des vulnérabilités identifiées par l'IA > Résoudre avec l'IA agentique.

GitLab Duo analyse la vulnérabilité et génère une merge request si un correctif peut être produit. La résolution manuelle fonctionne sur toute vulnérabilité SAST, quelle que soit la gravité.

Configuration {#configuration}

Pour utiliser la résolution agentique des vulnérabilités, vous devez avoir configuré les prérequis suivants :

Autoriser le flow par défaut pour un groupe {#allow-foundational-flow-for-a-group}

Vous pouvez autoriser tous les projets d'un groupe principal à utiliser le flow par défaut. Les projets individuels doivent tout de même activer la fonctionnalité dans leurs paramètres de projet.

Pour autoriser la résolution agentique des vulnérabilités pour tous les projets d'un groupe principal :

  1. Dans la barre latérale gauche, sélectionnez Rechercher ou aller à et trouvez votre groupe principal.
  2. Sélectionnez Paramètres > GitLab Duo.
  3. Activez le bouton bascule Autoriser l'exécution du flow (activé par défaut).
  4. Sous Autoriser les flows par défaut, cochez la case Résout les vulnérabilités SAST.
  5. Sélectionnez Enregistrer les modifications.

Activer pour un projet {#turn-on-for-a-project}

Prérequis :

  • Le rôle Responsable sécurité, Maintainer ou Owner pour le projet.

Pour activer la fonctionnalité pour un projet spécifique :

  1. Dans la barre latérale gauche, sélectionnez Rechercher ou accéder à et repérez votre projet.
  2. Sélectionnez Paramètres > Généralités.
  3. Développez GitLab Duo.
  4. Activez le bouton bascule Activer le workflow de résolution des vulnérabilités SAST.
  5. Sélectionnez Enregistrer les modifications.

Lorsque vous autorisez la résolution agentique des vulnérabilités pour le groupe principal et que vous l'activez pour le projet, la fonctionnalité fonctionne automatiquement avec vos scanners SAST existants.

Examen des merge requests générées {#reviewing-generated-merge-requests}

Voici ce qui se produit lorsque GitLab Duo génère une merge request pour une vulnérabilité :

  1. La merge request est créée avec le correctif proposé.
  2. La description comprend les éléments suivants :
    • Les détails et la gravité de la vulnérabilité
    • Explication de l'approche de correction
    • Liens vers les ressources de sécurité pertinentes
    • Score de confiance pour la solution proposée
  3. Le pipeline s'exécute automatiquement pour valider le correctif.
  4. Les relecteurs examinent les modifications et les résultats du pipeline.
  5. Les utilisateurs ayant la capacité de merger la merge request le font conformément à votre workflow.

Dépannage {#troubleshooting}

La résolution agentique des vulnérabilités ne peut parfois pas générer de correctif suggéré. Les causes fréquentes sont notamment les suivantes :

  • Contexte insuffisant : la vulnérabilité se produit dans des modèles de code complexes qui nécessitent un contexte supplémentaire ou une intervention manuelle.
  • Faux positif détecté : le modèle d'IA évalue si la vulnérabilité est valide. Le modèle peut décider que la vulnérabilité n'est pas une vraie vulnérabilité, ou qu'elle ne mérite pas d'être corrigée.
  • Erreur temporaire ou inattendue : Le message d'erreur peut mentionner an unexpected error has occurred, the upstream AI provider request timed out, something went wrong ou une cause similaire.
    • Des problèmes temporaires affectant le fournisseur d'IA ou GitLab Duo peuvent provoquer ces erreurs.
    • Une nouvelle demande peut aboutir. Vous pouvez donc essayer une nouvelle fois de résoudre la vulnérabilité.
    • Si ces erreurs persistent, contactez GitLab pour obtenir de l'aide.

Fournir des commentaires {#providing-feedback}

Nous accueillons favorablement vos retours sur la résolution agentique des vulnérabilités. Si vous rencontrez des problèmes ou avez des suggestions d'amélioration, veuillez nous faire part de vos retours dans le ticket 585626.