JetBrains a annoncé l’extension des capacités d’analyse de sécurité de la plateforme Qodana grâce à l’intégration de contrôles reposant sur le moteur OpenGrep pour les projets .NET et JavaScript. Cette initiative ajoute des centaines de contrôles de sécurité aux capacités actuelles de Qodana en matière de qualité du code, de détection des vulnérabilités, d’analyse des dépendances et d’analyse du flux de données, connue sous le nom de Taint Analysis, tout en permettant d’utiliser les règles OpenGrep propres aux équipes ou fournies par des tiers.
L’annonce a été faite le 17 août 2026, parallèlement à la mention de la sortie de Qodana 2026.2. JetBrains affirme que cette intégration vise à élargir la détection des risques sans contraindre les équipes de développement et de sécurité à gérer un outil distinct, ainsi que des rapports et des flux de travail supplémentaires.
Qu’ajoutent les contrôles OpenGrep ?
L’intégration ajoute des contrôles ciblant des catégories courantes de problèmes de sécurité, les résultats effectifs variant selon le langage de programmation, le framework et les règles activées. La couverture mentionnée dans l’annonce comprend :
- Les vulnérabilités par injection, notamment les injections SQL, de commandes et de code.
- Les attaques de type Cross-Site Scripting (XSS) et les traversées de chemin.
- La falsification de requêtes côté serveur (SSRF).
- Certains problèmes de désérialisation et d’allocation des ressources.
- Les modèles de programmation non sécurisés couverts par l’ensemble de règles de Qodana.
- Les flux de données non sécurisés associés aux vulnérabilités prises en charge.
- Des contrôles personnalisés pour les API internes, les frameworks et les politiques d’entreprise.
Ces contrôles ne remplacent pas les capacités actuelles de Qodana, mais fonctionnent en complément de l’analyse statique propre à la plateforme, des contrôles des dépendances et des licences, de la détection des vulnérabilités, des portes de qualité et de l’analyse Taint Analysis. Qodana utilise une version binaire d’OpenGrep construite à partir de la version du projet dérivée par JetBrains.
Qu’est-ce qui change concrètement pour les équipes de développement ?
Les résultats apparaissent dans les flux Qodana existants, plutôt que d’être isolés dans un outil de sécurité indépendant. Selon JetBrains, les développeurs peuvent examiner les résultats dans les environnements de développement intégrés pris en charge, pendant l’analyse CI/CD et dans les rapports Qodana. Ils peuvent également utiliser des portes de qualité automatisées pour faire respecter les normes avant la fusion ou le déploiement du code.
Les équipes de sécurité peuvent ainsi élargir la portée des contrôles, tandis que les développeurs examinent les problèmes de qualité et de sécurité dans un même contexte. Ce point revêt une importance particulière avec l’augmentation du volume de code produit quotidiennement, notamment le code généré avec l’aide de l’intelligence artificielle, selon le contexte présenté par JetBrains dans l’annonce.
Langages et disponibilité
Les contrôles OpenGrep intégrés sont actuellement disponibles pour les projets .NET et JavaScript. JetBrains prévoit d’ajouter ultérieurement la prise en charge de Kotlin et de Java, sans que l’annonce n’en précise la date. Les fonctionnalités disponibles dépendent également de la version de Qodana et du langage analysé.
JetBrains souligne que les contrôles reposent sur une analyse statique fondée sur des règles définies, et non sur des résultats probabilistes. Cette approche permet d’effectuer des contrôles reproductibles, la précision des résultats restant liée aux règles, au langage et au framework utilisés.
Transparence et mesure des performances
JetBrains travaille à fournir une mesure plus claire des performances des contrôles de sécurité de Qodana grâce à l’outil SABER, acronyme de Static Analysis Benchmark Evolution Runner. L’initiative vise à aider les équipes à évaluer les capacités de détection ainsi que les taux de résultats corrects et de faux positifs, plutôt que de se contenter d’affirmations marketing.
L’annonce ne fournit aucun chiffre précis concernant les résultats de ces comparaisons et indique également que le travail se poursuit afin d’ajouter davantage de règles et d’élargir la couverture d’OWASP et de CWE. La portée finale de la couverture reste donc influencée par la version de Qodana, le langage, les règles activées et la nature du code analysé.