Sonar a rendu SonarQube Hunter Agent généralement disponible pour SonarQube Cloud le 27 août 2026. L'entreprise le présente comme un agent de sécurité fondé sur l'IA qui analyse une base de code complète afin d'identifier des contrôles d'accès défaillants, des erreurs de logique métier et des faiblesses d'authentification ou de session que l'analyse statique par motifs peut manquer. La prise en charge de SonarQube Server est prévue, mais elle n'était pas disponible au lancement.
Cette annonce est importante parce qu'elle place un agent dans un rôle de vérification de sécurité. Hunter Agent ne produit pas seulement du code. Il formule une hypothèse sur le comportement attendu, examine les défauts possibles et transmet les résultats au flux SonarQube habituel. Une question de gouvernance s'ajoute donc à la qualité de détection: comment valider, limiter et auditer un agent qui juge la sûreté d'un comportement logiciel?
Ce que Sonar a lancé
Sonar indique que Hunter Agent fonctionne à la demande ou selon un calendrier. Il suit le parcours du code, des données et de l'identité, puis cherche trois catégories de défauts:
- les contrôles d'accès défaillants, par exemple l'accès aux dossiers d'un autre utilisateur;
- les erreurs de logique métier, comme le contournement d'une étape de paiement; et
- les problèmes d'authentification ou de session, comme une session trop longue.
Les résultats confirmés deviennent des tickets SonarQube. Les équipes peuvent donc les trier et les attribuer avec leurs processus existants. Les documents de lancement précisent que l'agent complète les tests statiques de sécurité et ne les remplace pas.
Sonar annonce une précision moyenne de 80 à 90 % après une étape interne de validation. Cette mesure vient du fournisseur. Les sources ne publient ni benchmark indépendant, ni jeu de données complet, ni rappel, ni taux de faux négatifs, ni comparaison sur des bases de code clientes représentatives. SiliconANGLE confirme indépendamment le lancement et les catégories visées, mais ne teste pas la précision annoncée.
Les conditions supplémentaires apportent un fait important: Hunter Agent est un produit additionnel pour certains projets SonarQube Cloud Enterprise. Les dépôts pris en charge, les conditions commerciales et le traitement des données doivent être vérifiés dans la documentation actuelle.
Pourquoi un réviseur de sécurité IA exige ses propres contrôles
Un agent de sécurité peut améliorer la couverture tout en créant une nouvelle chaîne de décision. Il reçoit le code source, déduit le comportement voulu, choisit ses recherches et décide quels candidats méritent une attention. Un faux positif consomme du temps. Un faux négatif peut créer une confiance injustifiée dans un parcours vulnérable.
Un résultat ne doit être ni automatiquement accepté ni automatiquement rejeté. Le modèle utile est une revue assistée par des preuves:
- L'agent propose un défaut avec le code concerné et son raisonnement.
- Un contrôle déterministe ou humain confirme l'exploitabilité et la portée.
- Le responsable consigne la décision, la gravité et la correction.
- Une analyse ultérieure vérifie que l'effet attendu a été obtenu.
Un résultat négatif nécessite aussi une politique. "Aucun défaut remonté" ne signifie pas "aucun défaut existant". La preuve doit indiquer la version, le périmètre, les fichiers exclus, les langages, la configuration et les contrôles encore couverts par d'autres méthodes.
Liste de contrôle de déploiement
- Inventorier le périmètre. Consigner dépôts, branches, langages, intégrations, autorisations, fréquence et responsables.
- Classer le code. Déterminer si le service reçoit du code, des configurations, des secrets ou des éléments réglementés.
- Limiter l'identité. Accorder seulement la lecture nécessaire. Séparer analyse, correction et droits de pull request.
- Définir les preuves. Exiger fichier, ligne, comportement violé, chemin reproductible et état de validation.
- Router selon la conséquence. Les défauts importants d'accès ou d'authentification nécessitent un réviseur nommé.
- Mesurer les deux sens. Échantillonner la précision et conserver des défauts connus pour mesurer les manques.
- Vérifier la correction. Relancer le contrôle et conserver le résultat avant de fermer le ticket.
- Revoir les changements. Réévaluer en cas de modification de l'agent, du modèle, des langages, des conditions ou de l'intégration.
Le guide de Maetra sur la surveillance des comportements risqués des agents décrit les preuves d'exécution. La liste de contrôle d'inventaire des agents aide à enregistrer ce nouveau réviseur et ses capacités.
Incertitudes restantes
Le lancement prouve la disponibilité générale pour SonarQube Cloud, pas l'efficacité dans chaque environnement. Les sources publiques ne montrent pas les variations selon le langage, l'architecture, la taille ou le domaine. Elles ne montrent pas non plus à quelle fréquence la logique métier nécessaire manque dans le dépôt.
Sonar affirme que chaque résultat visible est validé avant sa transmission. Les documents ne décrivent pas complètement si cette validation est déterministe, fondée sur un modèle, assistée par un humain ou combinée. Les acheteurs doivent vérifier ce processus et les preuves accessibles.
Analyse de Maetra
Hunter Agent illustre un changement plus large: les agents participent désormais à l'assurance logicielle, et pas seulement à la production. Cette évolution peut apporter de la valeur, mais l'assurance ne peut dépendre de la conclusion d'un agent unique. Il faut un inventaire, un accès limité, des résultats traçables, une confirmation indépendante des défauts matériels et une vérification des effets après correction.
La question de gouvernance est de savoir si l'équipe peut expliquer ce que l'agent a examiné ou omis, pourquoi un résultat a été accepté et si la correction a réellement changé le résultat de sécurité attendu.