(C07) (INCYBER) Sécuriser la chaîne d’approvisionnement du Logiciel et de l'IA: L'approche de Google

(C07) (INCYBER) Sécuriser la chaîne d’approvisionnement du Logiciel et de l'IA: L'approche de Google

🎙 Tiébo et Leslie (Google Cloud) 👥 7K 📅 8 avril 2026 ⏱ 46 min 👁 104 📄 conférence 🧭 2026-08-13
Disponible en : Français (actuel) English

Mots-clés

supply chainSLSASBOMIAGoogle Cloud

Résumé

Cette conférence du Forum INCYBER Europe 2026, présentée par deux experts de Google Cloud, aborde la sécurisation de la chaîne d’approvisionnement logicielle et de l’IA. Les intervenants commencent par rappeler des attaques marquantes (XZ Utils, SolarWinds, etc.) pour illustrer les risques à chaque étape du développement. Ils présentent ensuite la stratégie de Google, qui repose sur une racine de confiance matérielle (puce Titan), le cadre SLSA pour la sécurité de la chaîne de construction, et des outils comme Sigstore, OSV-Scanner et GUAC pour la gestion des dépendances et des signatures. L’accent est mis sur l’automatisation et le passage à l’échelle, avec des chiffres impressionnants (35 millions de changements par jour). La seconde partie est consacrée à l’IA, où les intervenants soulignent les similitudes avec le logiciel classique (code, infrastructure, artefacts) mais aussi les spécificités : importance des données d’entraînement, modèles de fondation, et nécessité de cartographier les dépendances entre modèles. Ils mentionnent un papier de recherche publié par leurs équipes pour approfondir le sujet. La présentation se conclut par une invitation à consulter les ressources et à échanger sur le stand.

181 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : les intervenants partagent une expérience concrète de Google, avec des exemples précis d’attaques et de mesures de sécurité. L’argumentation est solide, basée sur des faits et des cadres reconnus (SLSA, SBOM). Ils insistent sur l’importance de l’automatisation et du passage à l’échelle, ce qui est un point de vue pertinent pour les grandes organisations. Cependant, certaines affirmations restent générales et auraient pu être davantage étayées par des données chiffrées ou des références externes.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les intervenants citent des attaques réelles et des cadres standardisés. Ils mentionnent des outils open source (Sigstore, OSV-Scanner, GUAC) et un papier de recherche, mais sans fournir de liens directs dans la description. La qualité des sources est correcte, mais on peut regretter l’absence de références bibliographiques précises. L’adéquation titre/contenu est parfaite : le titre annonce clairement le sujet et la présentation le traite intégralement.

166 mots

Adéquation titre / contenu

Le titre correspond parfaitement au contenu : la présentation couvre la sécurisation de la chaîne d'approvisionnement logicielle et IA selon l'approche de Google.

Qualité & fiabilité

8/10

Présentation par des experts de Google Cloud, s'appuyant sur des exemples concrets d'attaques (XZ Utils, SolarWinds, etc.) et des cadres reconnus (SLSA, SBOM). Les propos sont étayés par des références à des outils internes et des publications, mais certaines affirmations restent générales et non sourcées en détail.

Moments clés

Sources citées

Sources concordantes

Apport & nouveautés

Cette présentation apporte un éclairage concret sur la stratégie de Google pour sécuriser la chaîne d’approvisionnement logicielle et IA, en insistant sur l’importance de l’automatisation et du passage à l’échelle. Elle met en avant des outils open source (Sigstore, OSV-Scanner, GUAC) et des cadres comme SLSA, tout en soulignant les défis spécifiques à l’IA (intégrité des données, dépendances entre modèles). L’originalité réside dans la vision intégrée de la sécurité, allant de la racine matérielle à l’autorisation binaire, et dans l’application de ces principes à l’IA.

Pour aller plus loin :

  • SLSA — Cadre de sécurité pour la chaîne d’approvisionnement logicielle, mentionné dans la présentation.
  • Sigstore — Outil open source pour la signature et la vérification de logiciels, cité par les intervenants.
  • SBOM — Explication des SBOM par la CISA, concept clé pour la gestion des dépendances.
  • GUAC — Outil open source pour l’analyse des dépendances, mentionné dans la présentation.
  • OSV-Scanner — Scanner de vulnérabilités open source, cité par les intervenants.

160 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité globale, reflétant une présentation dense et crédible. Le niveau technique est également bon, mais légèrement inférieur, indiquant une accessibilité relative pour un public averti.

Fiabilité 8/10