Bilan : une méthode réutilisable
La méthode, en une checklist
Ce parcours a suivi un agent sur une mission de sécurité complète. Voici le schéma qui s'en dégage, réutilisable tel quel :
- Cadrer — périmètre précis, critères de succès, interdictions explicites.
- Rechercher — laisser l'agent produire un premier jet large, volontairement non trié.
- Lire de façon critique — identifier le bruit, les faux positifs plausibles, ce qui manque de contexte métier.
- Vérifier l'impact réel — tracer l'usage réel du code, pas seulement la présence de la dépendance.
- Proposer un correctif — laisser l'agent évaluer plusieurs options, sans les exécuter.
- Faire valider — une revue humaine séparée en priorisation et en revue technique.
- Appliquer — seulement après validation, dans le circuit habituel (PR, CI, revue).
Au-delà de la sécurité
Rien dans cette méthode n'est spécifique aux CVE. Le même schéma s'applique à une revue de dette technique, une migration de dépendance majeure, ou un refactoring de grande ampleur confié en partie à un agent : cadrer précisément, déléguer ce qui se délègue vraiment (la recherche, l'exhaustivité), et garder humains le jugement et la validation finale.
Pour aller plus loin
Ce parcours a été construit autour d'un fil rouge concret ; pour une réflexion plus large sur les méthodes agentiques — coder avec des agents IA au quotidien, et concevoir des architectures pensées pour eux — l'article Méthodes agentiques : coder avec des agents IA, concevoir pour des agents prolonge la discussion.
Vérifiez votre compréhension
Dans quel ordre se déroule la méthode vue tout au long de ce parcours ?
Pourquoi cette méthode dépasse-t-elle le seul cadre de la sécurité ?