Retour aux Études de Cas
softwareAccès Complet Débloqué

Un Cockpit de Sécurité où l'Inconnu n'est Jamais Vert

L'IA écrit des applications plus vite que quiconque ne peut les relire. Nous avons construit la gestion de posture pour un portefeuille d'environ 35 applications générées par IA, sur une règle : un angle mort s'affiche comme un angle mort, jamais comme un feu vert.

Opérateur de portefeuille venture · ~35 applications en production

software
5
sensors
~35
repos Covered
0
false All Clears

!Le Besoin

Un portefeuille d'environ 35 applications générées par IA tournait en production sur des plateformes managées de backend et d'hébergement. La génération avait dépassé la revue : personne ne pouvait dire, un matin donné, quels dépôts avaient la protection de branche, lesquels avaient l'analyse de secrets activée, quelles bases avaient des tables lisibles par tous, ou quels déploiements de production portaient des identifiants de périmètre preview. L'outillage commercial de gestion de posture était dimensionné et tarifé pour une autre forme d'organisation. Le mode de défaillance qui inquiétait le plus l'équipe n'était pas un constat manqué, mais un tableau de bord au vert parce qu'un capteur avait silencieusement échoué à lire quelque chose.

L'Approche

Nous avons construit un cockpit sur mesure de gestion de posture de sécurité applicative autour d'un invariant : inconnu n'est pas synonyme de sain. Cinq capteurs indépendants tournent en semaine — santé des dépôts, posture des contrôles par dépôt, comptes d'alertes ouvertes par gravité, posture de sécurité au niveau des lignes sur chaque projet de base de données, et état des déploiements de production et du périmètre des identifiants. Chaque capteur émet son propre flux ; une fine couche d'agrégation corrèle, classe et regroupe en une vue de triage unique plutôt que de rescanner. Tout capteur privé de ses identifiants échoue honnêtement en danger au lieu de signaler silencieusement un feu vert, et un feu vert serein n'apparaît que lorsque chaque capteur a été lu et que rien n'est inconnu. Chaque exécution stocke un balayage complet : l'historique est gratuit et le cockpit compare le dernier balayage au précédent pour faire ressortir les régressions depuis le dernier coup d'œil.

Technologies Utilisées

Next.jsSupabaseGitHub ActionsGraphQLNode.jsVercel API

La Livraison

Cinq capteurs sur un balayage planifié, chacun émettant un flux indépendant que le cockpit classe au lieu de rescanner
Une vue de triage unique avec verdict d'exposition maximale et constats classés P1, P2 et P3, avec la raison de chaque classement
Une bande de couverture des capteurs montrant ce qui a réellement été lu lors de ce balayage, et ce qui ne l'a pas été
Une matrice de posture des contrôles par dépôt, du pire au meilleur, distinguant actif, lacune et inconnu comme trois états distincts
Régressions depuis le balayage précédent révélées automatiquement en comparant les balayages stockés
Couverture d'environ 35 dépôts, derrière authentification et liste d'accès

L'Impact

Le cockpit n'a jamais affiché de feu vert fabriqué — par construction, un contrôle illisible est orange, pas vert
La revue de sécurité du matin est devenue une file classée au lieu d'une fouille des réglages dépôt par dépôt
Les angles morts sont devenus visibles en tant que tels : une couverture manquante est désormais un constat, pas une absence
Les régressions entre balayages remontent d'elles-mêmes, sans que personne ait à se rappeler l'état de la semaine passée
La posture de sécurité de tout le portefeuille est lisible par une petite équipe, sans outillage ni budget entreprise

Prêt à obtenir des résultats similaires?

Contactez-nous
Supalabs AI solutions