~9 minutes
GitGuardian a sorti début 2026 son rapport annuel State of Secrets Sprawl. 28,65 millions de secrets codés en dur poussés sur GitHub public en 2025, +34% sur un an. Record battu, bravo à tous. Mais le chiffre que je retiens est ailleurs : les fuites de secrets liés à des services IA ont grimpé de 81% sur la même période, et sur les 10 catégories de fuites qui croissent le plus vite, 8 tournent autour de l’IA. Un panda qui perd son bambou s’en aperçoit dans la minute. Une organisation qui perd une clé API OpenAI dans un commit public, nettement moins vite.
Ce que je constate
Ce rapport documente une conséquence assez mécanique de l’arrivée des assistants de code dans les équipes, pas un accident d’hygiène passager. GitGuardian le dit noir sur blanc : sur l’année, le taux de fuite de secrets dans du code assisté par IA vaut environ le double du taux de référence GitHub, tous langages confondus. Logique, au fond. On code plus vite, donc on committe plus vite, et entre la génération et le push il ne reste plus grand-chose comme relecture humaine.
Il y a un autre chiffre, et celui-là me travaille bien plus que le 81% : 64% des secrets valides détectés en 2022 n’étaient toujours pas révoqués en 2026. Quatre ans. GitGuardian les a repérés, a notifié dans la plupart des cas, et il ne s’est rien passé. Le blocage se situe côté équipes sécurité, qui n’ont pas de chemin de remédiation viable et répétable quand un secret fuite. On sait détecter, très bien même. Révoquer, c’est visiblement une autre histoire.
Je prolonge ici mon analyse des Non-Human Identities dans les agents IA. L’article NHI parlait gouvernance des identités machine dans les pipelines agentiques ; celui-ci descend d’un cran, sur la matière première : le secret lui-même, sa détection, sa rotation. Le playbook complet est en contenu premium.
Articles lies
Shai-Hulud, troisième service : keyv, 800 packages, et une provenance parfaitement valide
Analyse de la troisième vague Shai-Hulud (worm CHAINDROP, août 2026) : compromission de keyv/flat-cache, propagation par trusted publishing, persis...
25/08/2026Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/20268 risques d'identité d'agent IA que la CSA veut voir sur le bureau de tout RSSI
Synthèse des 8 risques d'identité d'agent IA identifiés par la Cloud Security Alliance : identités orphelines, permissions excessives, identifiants...
20/08/2026Azure SRE Agent : un flux OBO cassé transforme l'agent en passe-partout sur toute votre infra
Analyse de CVE-2026-62830 : faille CVSS 9.9 sur Azure SRE Agent (missing authorization dans le flux OBO), corrigée lors du Patch Tuesday Microsoft ...
18/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026