Blog

Les développeurs ont envie de s'initier au codage sécurisé... alors pourquoi ne le font-ils pas ?

April 6, 2021
Secure Code Warrior

En ce qui concerne l'apprentissage du codage sécurisé, quelles sont les principales motivations des développeurs et comment les exploiter pour concevoir et mettre en œuvre un programme de sécurité des applications efficace ? En 2020, Secure Code Warrior s'est engagé avec Evans Data Corp. pour mener des recherches primaires sur les attitudes des développeurs à l'égard du codage sécurisé, des pratiques de code sécurisées et des opérations de sécurité.

Interrogés, les développeurs affirment qu'ils voient l'intérêt d'une formation au code sécurisé. Et 80 % des responsables du développement affirment qu'ils sont plus susceptibles d'engager des développeurs dotés de compétences en matière de codage sécurisé. Alors que ces compétences sont si demandées, pourquoi y a-t-il toujours une telle pénurie de développeurs formés à la sécurité ?

Le manque de motivation des développeurs ne semble pas être le problème principal. Les développeurs sont motivés et lorsqu'on leur a demandé quelles étaient les raisons pour lesquelles ils ont suivi une formation au code sécurisé, ils nous ont répondu :

  • 35 % des personnes interrogées étaient motivées par des préoccupations liées à l'entreprise
  • 24 % étaient motivés pour des raisons personnelles
  • 41 % étaient motivés à la fois par des motivations personnelles et professionnelles.

En creusant un peu plus, nous avons découvert que les 5 principaux facteurs de motivation personnels pour la formation au code sécurisé étaient les suivants :

  1. Productivité et efficacité accrues
  2. Curiosité/intérêt personnel
  3. Éviter les problèmes causés par un code non sécurisé
  4. Évolution de carrière potentielle
  5. Utilisation plus efficace des ressources humaines

Lorsqu'ils examinent les motivations centrées sur l'entreprise, les développeurs comprennent comment l'apprentissage de pratiques de code sécurisées peut augmenter la productivité. Les responsables peuvent voir comment la pratique du codage sécurisé peut permettre une utilisation plus efficace de leurs ressources humaines. Et si les motivations varient d'une région à l'autre, à l'échelle mondiale, le désir d'accroître la productivité et l'efficacité reste une constante.

Cela dit, les développeurs ne sont pas toujours incités à se renseigner sur le codage sécurisé en raison de facteurs externes, tels que les exigences des employeurs. Dans de nombreux cas, les décisions sont motivées par elles-mêmes. Les développeurs se soucient de ce qu'ils créent et sont fiers de leur travail, comme le montre l'analyse des quatre principales raisons qui incitent les développeurs à étudier le codage sécurisé. Alors que 25 % des développeurs déclarent vouloir créer de la valeur pour leur entreprise, le même pourcentage déclare qu'ils aimeraient améliorer la qualité de leur code. Pour d'autres, tout est une question de félicitations, de visibilité et de reconnaissance sur le lieu de travail. 70 % déclarent être reconnus par leur entreprise lorsqu'un code sécurisé est écrit. Et, comme indiqué précédemment, 80 % des responsables du développement sont plus susceptibles d'engager des développeurs dotés de compétences en matière de codage sécurisé.

Les développeurs sont motivés, alors pourquoi ne sont-ils pas plus engagés ?

Si les développeurs compétents en sécurité sont si appréciés et qu'ils ont envie d'apprendre, pourquoi sont-ils si rares ?

Comme nous l'avons vu, les développeurs ont de bonnes raisons d'améliorer leurs compétences en matière de codage sécurisé, mais restent réticents à suivre la plupart des formations actuelles en matière de sécurité. Très peu le recherchent. Sur la base de cette recherche, nous pensons que la réponse est relativement simple : la formation au codage sécurisé actuellement disponible est inadéquate, car elle ne prend pas pleinement en compte les principaux facteurs qui incitent les développeurs à opter pour le codage sécurisé en premier lieu.

Examinons chacun de ces facteurs.

Quand il s'agit de augmentation de la valeur et de l'efficacité et améliorer la qualité de leur code, les développeurs ont besoin d'une formation qui intègre le codage sécurisé à leur processus quotidien. Ils ont besoin des compétences nécessaires pour identifier et corriger les vulnérabilités au fur et à mesure qu'ils codent, et ce, dès le début. Pour une pertinence maximale et une applicabilité immédiate, cette formation doit être dispensée dans le langage spécifique : cadre qu'ils utilisent au quotidien. Les approches de formation traditionnelles n'y parviennent pas et de nombreux développeurs les trouvent incroyablement ennuyeuses et peu pertinentes.

En tant que champion du changement en matière de codage sécurisé, Secure Code Warrior fait du codage sécurisé une expérience positive et engageante pour les développeurs. Nous pensons que la formation doit être dispensée de manière à donner envie aux développeurs d'apprendre. Cela nécessite « des simulations et des défis pratiques, interactifs et pertinents pour le travail qui incitent les participants à intégrer des fonctionnalités de sécurité dans leur code dès le départ. Cette approche de formation hautement interactive et centrée sur les développeurs place les motivations des développeurs à apprendre au cœur de votre programme de sécurité des applications. Si vous souhaitez voir comment tout cela se met en place, réservez un démo maintenant.



Slogan

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Slogan

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Enabler 7: Developer Recognition

Recognition fuels participation. Enabler 7 celebrates developer achievement loudly, with rewards and exclusive swag that mark real, earned secure coding wins.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Named in the Gartner® Hype Cycle™ for Application Security 2026

Secure Code Warrior is named in the Gartner® Hype Cycle™ for Application Security, 2026 for Agentic Coding Security and Secure Coding Training. Here's why.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Réserver une démo
trust score
No items found.