1 min de lecture
GitGuardian a sorti début 2026 son rapport annuel State of Secrets Sprawl. 28,65 millions de secrets codés en dur poussés sur GitHub public en 2025, +34% sur un an. Record battu, bravo à tous. Mais le chiffre que je retiens est ailleurs : les fuites de secrets liés à des services IA ont grimpé de 81% sur la même période, et sur les 10 catégories de fuites qui croissent le plus vite, 8 tournent autour de l’IA. Un panda qui perd son bambou s’en aperçoit dans la minute. Une organisation qui perd une clé API OpenAI dans un commit public, nettement moins vite.
Ce que je constate
Ce rapport documente une conséquence assez mécanique de l’arrivée des assistants de code dans les équipes, pas un accident d’hygiène passager. GitGuardian le dit noir sur blanc : sur l’année, le taux de fuite de secrets dans du code assisté par IA vaut environ le double du taux de référence GitHub, tous langages confondus. Logique, au fond. On code plus vite, donc on committe plus vite, et entre la génération et le push il ne reste plus grand-chose comme relecture humaine.
Il y a un autre chiffre, et celui-là me travaille bien plus que le 81% : 64% des secrets valides détectés en 2022 n’étaient toujours pas révoqués en 2026. Quatre ans. GitGuardian les a repérés, a notifié dans la plupart des cas, et il ne s’est rien passé. Le blocage se situe côté équipes sécurité, qui n’ont pas de chemin de remédiation viable et répétable quand un secret fuite. On sait détecter, très bien même. Révoquer, c’est visiblement une autre histoire.
Je prolonge ici mon analyse des Non-Human Identities dans les agents IA. L’article NHI parlait gouvernance des identités machine dans les pipelines agentiques ; celui-ci descend d’un cran, sur la matière première : le secret lui-même, sa détection, sa rotation. Le playbook complet est en contenu premium.
Articles lies
Skill poisoning : quand le skill que vous installez est le malware
Dossier sur le skill poisoning : mécanismes, avis CVERC et CNCERT, campagnes ClawHavoc et AgentBaiting, chiffres à ne pas confondre, STRIDE, impact...
04/10/2026Votre clé API Claude vaut trois fois plus que ce que vous pensez ; et pas dans le bon sens
Analyse du rapport Anthropic Threat Intelligence septembre 2026 : vol industriel de clés API comme donnée et comme compute volé (GTG-50020, GTG-100...
02/10/2026MCP Python SDK : le SDK officiel rejoue un vieux piège OAuth, le mix-up attack
Analyse de la faille OAuth mix-up découverte par Cycode dans le SDK Python officiel du Model Context Protocol (MCP) : mécanisme, versions affectées...
30/09/2026La KEV de la semaine frappe la chaîne de build : Artifactory et GitLab dans le même panier
CISA ajoute au KEV cinq CVE JFrog Artifactory (dont une paire chaînable vers l'admin) et un path traversal GitLab en CVSS 10, tous deux déjà exploi...
18/09/2026Modèle de maturité d'identité des agents IA : cinq niveaux, et un seul chiffre qui dit lequel vous occupez
Analyse du modèle de maturité d'identité des agents IA publié par la Cloud Security Alliance : les 5 niveaux Untracked à Governed, les 6 prérequis ...
17/09/2026