Veracode, Inc. est une entreprise américaine de cybersécurité spécialisée dans la protection des applications. Installée à Burlington, dans le Massachusetts, elle commercialise une plateforme accessible en mode SaaS pour évaluer la sécurité des logiciels et accompagner leur correction. Sa clientèle comprend des organisations qui développent leurs propres applications et doivent concilier rapidité de livraison, exigences de conformité et maîtrise du risque informatique. Son site institutionnel est veracode.com.
Une trajectoire centrée sur la sécurité applicative
Fondée en 2006, notamment par Chris Wysopal et Christien Rioux, Veracode s’inscrit dans l’histoire de la recherche américaine sur les vulnérabilités logicielles. L’entreprise a développé son activité autour d’une idée structurante : industrialiser les tests de sécurité pour les rendre compatibles avec les processus de développement, plutôt que de les réserver à un audit ponctuel avant la mise en production.
Son actionnariat a connu plusieurs changements. CA Technologies l’a acquise en 2017. Après le rachat de CA par Broadcom, Veracode a rejoint le portefeuille du fonds Thoma Bravo. En 2022, TA Associates a pris une participation majoritaire, tandis que Thoma Bravo est resté au capital. Ces opérations ont accompagné l’évolution d’un spécialiste de l’analyse applicative vers une offre couvrant plusieurs dimensions du risque logiciel.
Détecter les failles et organiser leur correction
La plateforme associe plusieurs méthodes complémentaires. L’analyse statique recherche des défauts dans les applications sans les exécuter, tandis que l’analyse dynamique examine leur comportement lorsqu’elles fonctionnent. L’analyse de composition logicielle permet, elle, d’identifier des risques associés aux bibliothèques et dépendances open source. Cette combinaison vise à mieux couvrir des logiciels assemblant du code interne et des composants externes.
Veracode propose des intégrations avec les outils de développement et les chaînes d’intégration et de livraison continues. L’objectif est de faire remonter les problèmes dans les environnements déjà utilisés par les développeurs, puis d’aider les équipes à prioriser les corrections. Des formations pratiques à la programmation sécurisée complètent les outils techniques. L’entreprise publie également le rapport State of Software Security, fondé sur les données issues de ses analyses, qui documente les vulnérabilités et les pratiques de remédiation.
En 2024, l’acquisition de Longbow Security a renforcé son positionnement dans la gestion de la posture de sécurité applicative. Cette approche consiste à rapprocher les informations provenant de différents outils pour replacer les vulnérabilités dans leur contexte et faciliter leur traitement.
Et maintenant ?
Veracode développe des fonctions d’aide à la correction reposant sur l’intelligence artificielle, notamment avec Veracode Fix. L’enjeu dépasse la détection : il s’agit de réduire le travail nécessaire pour transformer une alerte en modification exploitable. L’essor du code produit avec des assistants d’IA rend cette articulation entre production et contrôle particulièrement importante. Pour l’entreprise, la suite se jouera sur la pertinence des priorités proposées, la fiabilité des corrections et l’intégration aux pratiques quotidiennes des équipes, sans ajouter une complexité excessive à leurs chaînes de développement.