65 % des principales entreprises d’IA laissent fuiter des secrets sur GitHub

Wiz Security a découvert que 65 % des principales entreprises d’IA avaient laissé fuiter des secrets sur GitHub, exposant des données sensibles et mettant en évidence de graves lacunes de sécurité.

Écrit par
Ken Underhill
Ken Underhill
Nov 11, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les entreprises d’IA se livrent peut-être une course à l’innovation, mais nombre d’entre elles laissent derrière elles de graves lacunes de sécurité. 

Selon une nouvelle étude de Wiz Security, 65 % des entreprises d’IA de premier plan avaient laissé fuiter des secrets avérés sur GitHub, exposant des données sensibles comme des clés d’API, des jetons et des identifiants, souvent dissimulés dans des forks supprimés et des dépôts de développeurs. 

Ces fuites risquent de révéler des modèles privés, des structures organisationnelles, voire des données d’entraînement — une préoccupation croissante pour les entreprises qui façonnent la prochaine génération de l’IA.

« La vitesse et la sécurité doivent avancer de concert », a déclaré l’équipe de recherche de Wiz. 

Les secrets sous la surface

L’étude a porté sur des entreprises privées figurant dans le Forbes AI 50, une liste de référence des principaux innovateurs de l’IA, parmi lesquelles Anthropic, Glean et Crusoe. 

L’analyse de Wiz a montré que près des deux tiers de ces entreprises avaient subi des fuites confirmées.

Pour les start-up de l’IA qui cherchent à concilier croissance et gouvernance, ces résultats révèlent un angle mort critique : des secrets cachés « sous la surface », dans des commits historiques, des forks et des gists de développeurs, que les outils d’analyse traditionnels ne détectent pas.

L’approche fondée sur la profondeur, le périmètre et la couverture

Les chercheurs de Wiz ont utilisé un cadre tridimensionnel pour identifier la surface d’attaque.

  • Profondeur : L’équipe a analysé l’intégralité de l’historique des commits, les forks supprimés et les journaux de workflow afin de découvrir les secrets ignorés par les recherches GitHub standard.
  • Périmètre : Elle a suivi les fuites au-delà des dépôts officiels des entreprises, identifiant des membres d’organisations qui avaient involontairement intégré des secrets professionnels à leurs projets personnels ou à des dépôts publics.
  • Couverture : Elle a recherché des types de secrets propres à l’IA — notamment des jetons pour des services comme Weights & Biases, Hugging Face et ElevenLabs — que les outils d’analyse traditionnels ne détectent souvent pas.
Advertisement

Une découverte particulièrement alarmante concernait une entreprise d’IA dont un fork supprimé contenait un jeton Hugging Face donnant accès à plus de 1 000 modèles privés. 

Un autre cas a révélé des clés d’API LangChain dotées de permissions organisationnelles de haut niveau, tandis qu’ElevenLabs a été surpris à laisser fuiter des clés d’API de niveau entreprise en clair.

Combler les lacunes de la sécurité de l’IA

Pour contrer le risque croissant de fuites de secrets dans le développement de l’IA, les organisations doivent adopter une stratégie de défense proactive et à plusieurs niveaux. 

La sécurité ne consiste pas seulement à combler les lacunes — il s’agit de mettre en place des habitudes durables dans le code, parmi les équipes et dans les processus.

  • Imposer l’analyse des secrets dans les systèmes VCS publics : Tous les dépôts GitHub publics devraient activer l’analyse automatisée des secrets. Celle-ci devrait inclure les forks et les branches supprimées, où des identifiants peuvent persister.
  • Établir des canaux clairs de signalement : De nombreuses entreprises d’IA ne disposaient pas d’un processus opérationnel de signalement des vulnérabilités. Chaque organisation devrait définir, documenter et rendre public son canal de signalement.
  • Élaborer une politique propriétaire de détection des secrets : Les entreprises devraient identifier et surveiller les jetons propres à l’IA et spécifiques à leur plateforme (par exemple, ceux de Hugging Face ou de Weights & Biases).
  • Renforcer les pratiques des développeurs : Traitez les dépôts personnels et les comptes GitHub des développeurs comme faisant partie de la surface d’attaque. Encouragez l’utilisation de pseudonymes, imposez l’authentification multifacteur et séparez les activités liées au code personnel de celles liées au code professionnel.
  • Faire évoluer les pratiques d’analyse : À mesure que de nouveaux outils d’IA apparaissent, les outils d’analyse doivent s’adapter pour détecter les nouveaux formats de jetons et les types de fichiers susceptibles de contenir des secrets intégrés.

En adoptant ces mesures d’atténuation, les organisations spécialisées dans l’IA peuvent renforcer leur cyberrésilience.

Le coût caché de la vitesse dans l’IA

L’étude de Wiz souligne une tendance croissante dans la sécurité de l’IA : l’innovation prend de vitesse la protection. 

Alors que les entreprises s’empressent d’entraîner des modèles toujours plus grands et de les déployer plus rapidement, l’infrastructure qui les prend en charge devient une cible de choix pour les attaquants. 

Les identifiants qui ont fuité n’exposent pas seulement les modèles — ils ouvrent la voie à des compromissions de la chaîne d’approvisionnement, à la falsification de modèles et à l’exfiltration de données.

En définitive, les progrès de l’IA ne peuvent se faire au détriment de la sécurité.  

— ce qui explique pourquoi l’adoption des principes zero trust — qui partent du principe qu’aucun utilisateur, appareil ou connexion n’est intrinsèquement sûr — devient essentielle pour sécuriser l’écosystème de l’IA, en pleine expansion.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.