EN
en direct
IA

L’agent IA Sashiko de Google a relu 191 000 patches du noyau Linux et cite 463 CVE en un an

Au Linux Plumbers Conference 2026, Google détaille le bilan de Sashiko, son agent de revue de code du noyau Linux : 191 000 patches relus sur 99 listes, 1 277 commits amont et 463 CVE qui le citent en un an. Ces métriques font de la revue automatisée un complément crédible pour des mainteneurs débordés, mais pas un remplaçant.

Loupe d’orfèvre posée sur un circuit imprimé sombre, une seule piste de cuivre ambre parmi des centaines de pistes grises.

Octobre 2026. Au Linux Plumbers Conference, Roman Gushchin, de l’équipe noyau de Google, détaille le bilan de Sashiko, son système de revue de code par IA agentique. 191 000 patches relus en moins d’un an. 463 CVE du noyau qui le citent en 2026. 53 % des bugs détectés dans un échantillon de 1 000 correctifs — tous ratés par les relecteurs humains. Pourquoi c’est important : la revue de code du noyau est un goulot d’étranglement, et ces chiffres donnent pour la première fois une mesure publique de ce qu’une IA peut y absorber.

Ce que fait Sashiko, concrètement

Sashiko est un agent de revue de code dédié au noyau Linux. Il ne génère pas de patch : il lit chaque soumission qui arrive sur les listes de diffusion du noyau et produit un rapport de revue à destination des mainteneurs. Le projet est open source sur GitHub, financé par Google — qui paie le budget de tokens et l’infrastructure — et son hébergement est en cours de transfert vers la Linux Foundation.

L’agent a été conçu pour Gemini 3.1 Pro, mais fonctionne aussi avec Claude et d’autres LLM. L’interface publique est accessible sur Sashiko.dev. En interne, Google l’utilisait déjà depuis plusieurs mois avant de le rendre public, sur l’ensemble des soumissions à la liste de diffusion LKML.

Le détail qui compte : en mesurant un échantillon de 1 000 correctifs récents du noyau portant un tag « Fixes : », Sashiko a retrouvé 53 % des bugs qu’ils corrigeaient. Le complément est plus parlant encore — 100 % de ces bugs avaient échappé aux relecteurs humains. La citation de Gushchin anticipe l’objection : « certains diront que 53 % n’est pas impressionnant, mais 100 % de ces problèmes ont été ratés par les relecteurs humains. »

Des métriques qui comptent

Le bilan présenté à la conférence est remarquable par sa précision, là où la plupart des projets d’IA se contentent de démos.

  • 191 000 revues de patches effectuées en moins d’un an, sur 99 listes de diffusion différentes.
  • 19 millions de consultations Git autonomes, effectuées par l’agent pour recontextualiser chaque patch.
  • 7 600 réponses reçues de la part de plus de 1 100 développeurs du noyau, en réaction aux rapports de Sashiko.
  • 1 277 commits dans le noyau amont qui citent Sashiko cette année, et 1 567 dans linux-next.
  • 463 CVE du noyau qui citent Sashiko depuis le début de l’année.

Ces deux derniers chiffres sont les plus importants. Un commit qui « cite » Sashiko signifie qu’un correctif accepté dans le noyau fait référence à une revue de l’agent — autrement dit, l’outil a directement contribué à la correction. Le fait que 463 CVE lui soient attribuées déplace le débat : on ne parle plus de promesse, mais de correctifs de sécurité réels qui n’auraient peut-être pas été trouvés si vite.

Pourquoi ça change la donne pour le noyau

Le noyau Linux reçoit des milliers de soumissions par cycle de développement, et le nombre de mainteneurs capables de les relire sérieusement n’a pas suivi. La conséquence est connue : des correctifs restent des semaines en attente de revue, et des bugs traversent les mailles parce qu’un relecteur pressé n’a pas eu le temps de suivre une piste.

C’est là que Sashiko intervient. Il ne remplace pas le mainteneur — il pré-lit, signale, pose les bonnes questions, et laisse l’humain trancher. Les 19 millions de consultations Git sont révélatrices : une grande partie du travail de revue consiste à recontextualiser un patch dans l’histoire du code, ce qui est long et mécanique. Un agent qui fait ce travail en arrière-plan rend chaque mainteneur plus rapide sur la partie qui demande du jugement.

Le contexte donne une saveur particulière à ce bilan. Une semaine plus tôt, Greg Kroah-Hartman dépouillait les rapports de sécurité générés par IA en montrant qu’une grande partie était du bruit. Sashiko est l’autre versant : une IA dédiée, branchée sur le flux réel du noyau, dont l’impact se mesure en commits et en CVE, pas en rapports hors sol.

Les limites, pour ne pas s’emballer

Le chiffre de 53 % mérite d’être lu correctement. Il ne dit pas que Sashiko trouve 53 % de tous les bugs du noyau : il dit que, sur un échantillon de correctifs déjà écrits, l’agent en a retrouvé un peu plus de la moitié des causes. C’est une mesure de rappel sur des bugs connus, pas de couverture sur des bugs inconnus. Un bug que personne n’a encore trouvé et corrigé n’entre pas dans l’échantillon.

Deuxième limite : l’agent propose, le mainteneur dispose. Les 1 277 commits qui citent Sashiko sont le résultat d’un humain qui a jugé la revue pertinente. Rien dans ce bilan ne suggère qu’une revue d’IA puisse être acceptée sans contrôle humain — et c’est précisément ce qui rend le chiffre crédible.

Enfin, Google travaille encore sur la suite : un mode de revue local en terminal, une base de bugs persistante, et même un auto-review où Sashiko relit son propre code. Autant de directions qui confirment que l’outil est un investissement de long terme, pas un coup de communication.

Ce que les autres projets peuvent en tirer

Le noyau Linux est un cas limite favorable : un flux de soumissions énorme, une histoire de code riche, et des mainteneurs capables de valider ce que l’agent propose. La question est de savoir si les leçons se transfèrent à des projets plus modestes.

Une partie, oui. Le principe de fond — brancher l’agent sur le flux réel plutôt que de lui demander des rapports hors sol — s’applique partout. C’est la différence entre une IA qui relit vos pull requests au fil de l’eau et une IA qui génère des audits de sécurité depuis un modèle général. La seconde produit du bruit ; la première produit des revues que des développeurs réels peuvent accepter ou refuser.

Une autre leçon est la mesure. Google ne communique pas sur la « qualité » en général : il publie le nombre de revues, de commits citants et de CVE. C’est ce qui rend le bilan crédible, et c’est ce qui manque à la plupart des déploiements d’IA dans les équipes produit — un chiffre de référence avant l’outil, et le même chiffre après.

La limite, elle, est le signal disponible. Un projet avec un historique de code riche et des bugs documentés donne à l’agent de quoi apprendre à détecter des anomalies. Un projet neuf, sans corpus de correctifs étiquetés, aura plus de mal — l’agent n’aura pas de quoi recontextualiser. Sashiko ne remplace pas cette matière première ; il l’exploite.

Verdict

Si vous maintenez un projet avec un goulot d’étranglement de revue, l’exemple de Sashiko est la preuve la plus solide à ce jour qu’une IA agentique branchée sur le flux réel peut absorber une part mécanique du travail — pré-lecture, recontextualisation, signalement — et que son impact se mesure en commits et en CVE, pas en promesses. Si vous attendez de l’IA qu’elle remplace vos relecteurs, les limites restent nettes : 53 % de rappel sur des bugs déjà corrigés, et chaque acceptation reste une décision humaine. La leçon pour les équipes produit : dédiez l’agent à un périmètre précis, branchez-le sur vos vraies données, et mesurez son apport en correctifs fusionnés plutôt qu’en démonstrations — c’est exactement la différence entre Sashiko et le bruit qui a donné ses arguments aux sceptiques.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Mistral ouvre Large 4, un modèle à 1 050 milliards de paramètres dont les poids arrivent fin octobre

Le 6 octobre 2026, Mistral AI publie en aperçu public Mistral Large 4, dit « Le Chonk » : un modèle multimodal MoE d’environ 1 050 milliards de paramètres, 49 milliards actifs par jeton, dont les poids ouverts sont promis pour le 27 octobre. Testez-le sur vos propres tâches dès maintenant, mais suspendez tout jugement sur les benchmarks tant que les poids et la licence ne sont pas publiés.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer