Catégories

Tags

🔍 Licence d'Utilisation 🔍

Sauf mention contraire, le contenu de ce blog est sous licence CC BY-NC-ND 4.0.

© 2025 à 2042 Sébastien Gioria. Tous droits réservés.

⏱️
Temps de lecture estimé
2 min de lecture

Six CVE en janvier. Quinze en février. Trente-cinq en mars. Le laboratoire Systems Software & Security de Georgia Tech ne mesure pas un sentiment, il remonte chaque CVE jusqu’à son commit d’origine pour établir si un outil IA l’a introduite. La courbe qui en sort n’a rien de rassurant, et elle ne dit probablement qu’une fraction de la réalité.


Une méthodologie qui remonte jusqu’au commit, pas jusqu’au ressenti

On a tous une intuition sur la qualité du code généré par IA, forgée à coups d’anecdotes et de PR douteuses passées en revue. À mon avis, ce n’est pas la crédibilité de cette intuition qui pose problème, c’est l’absence de méthode derrière. Le projet Vibe Security Radar, lancé en 2025 par le Systems Software & Security Lab de Georgia Tech, comble ce trou. La méthode est simple à décrire, moins simple à exécuter : croiser CVE.org, la National Vulnerability Database, la GitHub Advisory Database et OSV, puis pour chaque CVE remonter l’historique Git jusqu’au commit qui a introduit la faille.

Le résultat au premier trimestre 2026 tient en trois chiffres. 6 en janvier. 15 en février. 35 en mars. Soixante-quatorze CVE confirmées au total, attribuables à un outil de codage IA, et une multiplication par six en trois mois qui dit tout sans avoir besoin de commentaire. Les chercheurs eux-mêmes estiment que le chiffre réel se situe entre 5 et 10 fois plus haut.

Note du PandaRedacteur : ce n’est pas la première fois qu’un référentiel mesure un phénomène que tout le monde soupçonnait déjà. Ce qui change ici, c’est qu’on a enfin une méthode qui remonte la chaîne de causalité jusqu’au commit plutôt que de se contenter d’un sondage déclaratif auprès de développeurs.

La répartition par outil (Claude Code, GitHub Copilot, Cursor…) donne une indication utile, mais franchement, ce n’est pas là que je regarderais en premier. Le vrai signal, c’est le différentiel de vitesse entre le débit de commits assisté par IA et la capacité de revue humaine, et il est plus large que je ne l’aurais parié. Je détaille ce chiffre, avec la checklist de priorisation qui va avec, dans la version longue.

📬 Récit complet sur Substack, gratuit
La répartition par outil, le différentiel de vitesse commits/findings, et ce que ça change concrètement pour votre chaîne de revue sont disponibles gratuitement pour les abonnés de ma newsletter Substack. Pas d'abonnement payant nécessaire, juste un abonnement à sgioria.substack.com.

📚 Références


À retenir 📌

  • 74 CVE confirmées attribuables au code généré par IA au premier trimestre 2026, avec une méthodologie qui remonte jusqu'au commit d'origine.
  • Croissance x6 en trois mois : 6 CVE en janvier, 15 en février, 35 en mars 2026.
  • Le chiffre réel serait 5 à 10 fois plus élevé selon les chercheurs, la majorité des cas n'étant pas attribués faute de traçabilité.
  • Le vrai problème est un différentiel de vitesse : commits x3-4, findings de sécurité x10, quel que soit l'outil utilisé.
  • Les classes de vulnérabilités restent classiques : identifiants en dur, contrôles d'accès manquants, validation d'entrée absente.