Les agents de code gagnent une chaîne de vérification distincte avant la livraison
Le contrôle de livraison absorbe désormais une partie de la revue agentique. Depuis le 1er septembre, GitHub permet aux administrateurs d’autoriser Copilot Code Review à approuver une pull request, et cette approbation compte dans la règle du dépôt. Un nouveau commit l’annule automatiquement, ce qui impose une nouvelle revue de la version réellement candidate à la livraison.
Cycode pousse la séparation plus loin avec Agentic Code Scanning. Son agent choisit quand exécuter les règles SAST, le raisonnement d’un LLM et la validation d’exploitabilité, puis conserve la trace du modèle et du périmètre utilisés. Les contrôles rapides bloquent les défauts connus ; le raisonnement cible les lacunes de logique et d’autorisation.
JFrog ajoute la preuve à cette chaîne : AppTrust relie commits, pull requests, tickets Jira et approbateurs à la version livrée, avec des enregistrements signés et horodatés. Pour les équipes, l’architecture devient explicite : un agent peut produire le changement, mais des contrôles distincts doivent vérifier le code, la sécurité et l’autorisation avant la livraison.
Sources
Chaque onglet présente la publication d’origine et son lien direct.
Copilot code review can now approve pull requests
GitHub annonce que Copilot Code Review produit désormais une évaluation d’approbation et peut, si un administrateur l’autorise, soumettre une approbation comptant dans les règles du dépôt. Un nouveau commit invalide cette approbation, et le contrôle peut être limité à certains dépôts ou chemins.
Introducing Agentic Code Scanning: The Holistic Cycode System Around Any Model
Cycode présente Agentic Code Scanning comme une couche d’orchestration au-dessus du SAST déterministe, de l’AI SAST et de l’analyse d’exploitabilité. Le système choisit quelle méthode exécuter, avec quel budget, et conserve la trace du modèle, du périmètre et des scans réalisés.
Every Release Needs a Chain of Custody. AI Agents Just Made That Harder.
JFrog décrit Prompt to Release Traceability dans AppTrust : commits, pull requests, transitions Jira et approbations sont reliés à la version livrée, signés et horodatés afin de constituer une chaîne de preuves. Les données Git sont disponibles, tandis que les preuves de sessions d’agents sont annoncées plus tard en 2026.