Arm a développé Metis, un framework open source de sécurité « agentique » qui s’appuie sur l’IA pour passer au crible le code source. Contrairement aux outils d’analyse statique (SAST) classiques, Metis ne se contente pas de chercher des motifs.

Create a landscape editorial hero image for this Studio Global article: What is Arm's Metis agentic AI security framework, and how does it use LLMs and RAG to perform deep security code reviews across 130+ intern. Article summary: Here is what the available evidence supports — and what it does not yet confirm — about Arm's Metis framework.. Topic tags: general web, ai safety, llm, agents, ai. Reference image context from search candidates: Reference image 1: visual subject "# Agentic AI-powered Arm Metis advances security vulnerability discovery in software. In the era of AI, modern software systems are built across increasingly complex codebases, fra" source context "Agentic AI-powered Arm Metis advances security vulnerability discovery in software - Arm Newsroom" Reference image 2: visual subject "# Agentic AI-powered Arm Metis advances security vulnerability discovery in software. In
Voici une analyse de ce que les preuves disponibles confirment — et de ce qu'elles n'ont pas encore établi — concernant le framework Metis d'Arm.
Metis est un framework de sécurité par IA agentique et open source, né de l'équipe de sécurité produit d'Arm. Baptisé du nom de la déesse grecque de la sagesse et de la ruse, il est conçu pour identifier des problèmes de sécurité complexes et subtils qui échappent aux outils d'analyse statique (SAST) traditionnels .
Là où un SAST traditionnel fonctionne avec des règles fixes et des motifs, Metis utilise des grands modèles de langage (LLM) pour effectuer un raisonnement sémantique sur le code. Il ne se contente pas de voir du texte ; il essaie de comprendre ce que le code est censé faire, pour mieux repérer quand il déraille .
Le projet est hébergé sur github.com/arm/metis et distribué sous la licence permissive Apache 2.0 .
La véritable force de Metis réside dans son couplage d'un LLM avec une architecture de génération augmentée de récupération (RAG) . Voici comment cela fonctionne en pratique :
C'est ce filtrage contextuel qui permet à Metis de réduire drastiquement les faux positifs, le fléau des outils d'analyse automatisés. Plutôt que de lever une alerte dès qu'un motif dangereux est aperçu, il évalue si l'usage est légitime dans le contexte donné .
Metis n'est pas un simple exercice de laboratoire. Arm l'utilise déjà activement en interne pour sécuriser plus de 130 projets logiciels, avec un objectif d'adoption à l'échelle de l'entreprise d'ici fin 2026 .
Conçu avec une architecture modulaire à plugins, le framework a été lancé avec un support natif pour le C et le C++ . Ce système permet d'étendre facilement ses capacités à d'autres langages. Aujourd'hui, la liste des langages supportés inclut officiellement Python, Rust, TypeScript, et des travaux sont en cours pour d'autres comme Solidity
.
Là où les chiffres parlent d'eux-mêmes, Arm avance des résultats comparatifs significatifs :
Ces chiffres mettent en lumière la capacité de Metis à se concentrer sur les véritables failles de conception et erreurs de logique, sans noyer les ingénieurs sous un déluge d'alertes non pertinentes.
Point de vigilance : Il est à noter que le chiffre précis d'un « taux de vrais positifs de 95 % » n'a pas été trouvé dans les sources primaires analysées ici. Les communications officielles d'Arm mettent l'accent sur l'amélioration relative par rapport aux outils existants. Ce pourcentage pourrait provenir d'une mesure sur un sous-ensemble de projets ou d'une extrapolation, mais il n'est pas confirmé par les documents examinés.
La publication de Metis en open source répond à une stratégie réfléchie :
En résumé, Metis se positionne comme un pont entre la puissance brute de l'IA générative et l'exigence de rigueur de la cybersécurité. Son approche par RAG pourrait bien devenir un standard pour dompter la complexité des revues de code à grande échelle.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Arm a développé Metis, un framework open source de sécurité « agentique » qui s’appuie sur l’IA pour passer au crible le code source.
Arm a développé Metis, un framework open source de sécurité « agentique » qui s’appuie sur l’IA pour passer au crible le code source. Contrairement aux outils d’analyse statique (SAST) classiques, Metis ne se contente pas de chercher des motifs.
Sa force réside dans l'architecture RAG : il indexe le code source et la documentation des projets pour fournir un contexte riche à l'IA, réduisant ainsi considérablement le bruit des faux positifs.