Le code généré par les agents entre dans une chaîne de sécurité

L’autonomie des agents de code élargit la surface d’attaque : un changement peut introduire un secret, une dépendance vulnérable ou une permission trop large avant même la revue humaine. Les éditeurs commencent donc à placer des contrôles déterministes autour de chaque session et de chaque pull request.
GitHub analyse automatiquement le code produit par Codex ou Claude avec CodeQL, Secret Scanning et sa base d’avis de sécurité. Claude Code renforce les refus de lecture sur macOS et isole les assistants d’en-têtes MCP des variables d’identification. Codex restaure désormais le profil de permissions d’une session reprise.
Pour une équipe, le bon indicateur n’est plus seulement le nombre de tâches terminées, mais la part des actions sensibles bloquées, tracées puis revues. Il faut vérifier que les règles survivent aux forks et aux reprises, que les secrets restent hors contexte et qu’un échec arrête réellement la livraison.
Sources
Chaque onglet présente la publication d’origine et son lien direct.
About third-party coding agents — Security validation
GitHub indique que le code créé ou modifié par les agents tiers est automatiquement contrôlé avant finalisation de la pull request. La plateforme combine CodeQL, Secret Scanning et la GitHub Advisory Database pour repérer les défauts de sécurité, les secrets intégrés et les dépendances associées à des avis critiques.