Date de publication : 20 août 2026
Temps de lecture : 8 min
Claude Security détecte les vulnérabilités au sein d'une session de codage, puis GitLab prend le relais avec des scans, l'application de politiques et la génération de preuves d'audit pour l'ensemble du cycle de vie logiciel.

Le codage agentique évolue plus rapidement que la plupart des programmes de gouvernance d'entreprise. Les assistants de codage, comme le plug-in de conseils de sécurité Claude et Claude Security, peuvent signaler et corriger les vulnérabilités courantes dans le code au moment même où il est écrit, au sein d'une même session. C'est une avancée précieuse pour produire un code plus sûr, mais la sécurité ne s'arrête pas là. Un commit n'est qu'une étape sur le chemin vers la production : les merges, les mises à jour des dépendances, les modifications d'infrastructure et les audits interviennent une fois la session terminée.
GitLab sécurise le reste du parcours vers la production. Le workflow de sécurité typique entre Anthropic Claude et GitLab comporte cinq points de transfert que cet article passe en revue pour illustrer comment gouverner le codage agentique à grande échelle.
Les équipes qui utilisent déjà les conseils de sécurité de Claude et Claude Security peuvent intégrer ce contexte directement dans GitLab via le serveur MCP GitLab et conserver leur workflow existant. Claude gère la phase de rédaction du code ; GitLab prend en charge les étapes restantes jusqu'en production, sur une seule plateforme.
Le plug-in de conseils de sécurité Claude examine le code au sein d'une session individuelle et détecte les problèmes rapidement afin de ne pas entraver la progression d'un agent. Une fois que ce code quitte la session, les équipes de sécurité ont besoin d'une trace de ce qui s'y est passé et de contrôles sur les prochaines étapes.
GitLab offre aux équipes la visibilité et le contrôle nécessaires afin de définir des garde-fous pour un code sécurisé, avant que celui-ci n'atteigne l'environnement de production, quelle que soit son origine.
Activez les scanners sur tous les projets concernés à grande échelle, sans possibilité de les contourner
Les exigences d'audit en matière de gestion des changements s'étendent désormais aux agents. Les frameworks de conformité (SOC 2, PCI DSS et FedRAMP) exigent des preuves documentées attestant que chaque modification a été testée, examinée et approuvée avant sa mise en production.
Avec GitLab, les contrôles de conformité sont applicables, et la collecte de preuves est automatique pour les auditeurs :
Log d'audit de l'activité des agents, avec les événements au niveau de la session et les heures de démarrage
Vous partagez probablement plus de code, ainsi que le contexte métier qui l'entoure, à un modèle pour revue que vous ne le feriez avec une personne. Les équipes qui sont soumises à des réglementations, qui travaillent pour le gouvernement ou qui gèrent des données sensibles en matière de propriété intellectuelle, doivent décider de ce qui quitte leur environnement (identifiants, logique propriétaire et données réglementées). Cette décision doit être prise avant tout scan, et pour chaque outil qui touche à leur code.
Avec GitLab, vous décidez des données envoyées à un modèle avant qu'elles ne quittent votre environnement :
Définissez les fichiers ou répertoires à exclure de l'envoi aux modèles d'IA
La documentation d'Anthropic précise explicitement que le plug-in de conseils de sécurité Claude est un outil d'assistance sans garantie de résultat, conçu pour compléter la revue de code humaine et les différents scanners de sécurité sans les remplacer. Cette précision est importante, car certaines vulnérabilités n'existent pas au moment où le code est mis en production. Une dépendance livrée aujourd'hui peut faire l'objet d'une divulgation de vulnérabilité critique l'année suivante, sans aucune modification de votre propre code. Log4Shell en est l'exemple le plus parlant : des applications livrées des années auparavant sont soudainement devenues exploitables dès que la vulnérabilité a été rendue publique en décembre 2021.
Les dépendances, les images de conteneurs, la configuration d'infrastructure et les secrets déjà présents dans l'historique de vos commits nécessitent des scans qui s'exécutent indépendamment de toute session individuelle.
GitLab sécurise l'ensemble du cycle de livraison logicielle :
SAST, DAST, analyse des dépendances, des conteneurs et détection des secrets appliqués dans le pipeline
Le plug-in de conseils de sécurité Claude examine le code rédigé et ayant fait l'objet d'un commit par Claude au sein d'une session. Les commits effectués depuis le shell d'un développeur, y compris via l'échappement shell « ! » au sein d'une session, ne sont pas couverts par le plug-in. Claude Security étend cette couverture à un code source complet ou à du code écrit par des humains, à la demande, lorsqu'un développeur ou un administrateur l'exécute.
Les politiques d'exécution des scans et d'approbation des merge requests de GitLab s'appliquent dans le pipeline pour chaque modification. La couverture ne dépend donc pas du fait qu'un humain ou un agent ait écrit le code, ni que l'un ou l'autre ait pensé à lancer un scan.
Configurez les scans de sécurité pour qu'ils s'exécutent sur chaque branche par défaut
Les conseils de sécurité Claude et Claude Security aident les équipes de développement à détecter et corriger les problèmes au moment même où le code est écrit. Une fois que ce code quitte la session, les équipes de sécurité d'entreprise et les équipes de plateforme sont responsables de sa mise en production sécurisée. Elles ont besoin d'une visibilité sur ce qu'un agent a fait, de la preuve que les procédures de sécurité ont été respectées et de la capacité à bloquer une modification problématique avant sa mise en production.
GitLab fait le lien avec votre workflow Claude. Il vous suffit de définir une seule fois les garde-fous dans GitLab pour que chaque agent et chaque développeur livre plus rapidement et de façon plus sécurisée. Claude aide à écrire du code sécurisé. GitLab gouverne le reste du workflow jusqu'en production sans ralentir les équipes.
Démarrez un essai gratuit de GitLab Ultimate !
Vous utilisez déjà GitLab Ultimate ? Configurez des politiques d'exécution des scans et d'approbation des merge requests pour commencer à appliquer des garde-fous dès aujourd'hui.
Commencez votre essai gratuit
de 30 jours
Aucune carte de crédit requise.
Cet article de blog vous a plu ? Vous avez des questions ou des retours ? Donnez votre avis en créant un nouveau sujet sur le forum de la communauté GitLab.
Faites-nous part de vos commentairesCommencez à développer plus rapidement dès aujourd'hui
Découvrez ce que votre équipe peut accomplir avec la plateforme d'orchestration intelligente pour le DevSecOps.