L’IA transforme le risque lié à la chaîne logistique logicielle

Le développement assisté par l’IA accroît les risques liés à la chaîne logistique logicielle plus rapidement que les contrôles de sécurité ne peuvent suivre.

Écrit par
Ken Underhill
Ken Underhill
May 11, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’intelligence artificielle transforme rapidement la manière dont les développeurs conçoivent les logiciels, mais les contrôles de sécurité peinent à suivre le rythme. 

Selon Willem Delbare, cofondateur et CEO de Aikido Security, le développement assisté par l’IA modifie fondamentalement le modèle de menace qui pèse sur la chaîne logistique logicielle en renforçant l’automatisation de la génération de code, de la sélection des dépendances et de l’installation d’outils.

« En 2025, 84 % des développeurs ont déclaré utiliser ou prévoir d’utiliser des outils d’IA dans leur processus de développement », a indiqué Delbare dans un message adressé à eSecurityPlanet. 

Il a ajouté : « Les agents de programmation dotés d’IA récupèrent de plus en plus de paquets, invoquent des outils et ajoutent des compétences de manière autonome, avec peu ou pas de supervision humaine sur ce qui est installé. »

Selon Delbare, cette dépendance croissante aux outils d’IA élargit la surface d’attaque des machines des développeurs, qui stockent souvent des identifiants cloud, des clés SSH, un accès au code source, des configurations Kubernetes et des jetons de publication de paquets. 

À mesure que les développeurs intègrent des agents d’IA, des plug-ins d’IDE, des extensions de navigateur et des assistants de programmation sur machine à leurs flux de travail, les outils traditionnels de sécurité des terminaux peinent à conserver une visibilité sur ce qui est installé et exécuté.

Principaux enseignements sur le risque lié à la chaîne logistique logicielle

  • Le développement assisté par l’IA élargit les surfaces d’attaque de la chaîne logistique logicielle dans les environnements de développement.
  • Les outils EDR et MDM traditionnels offrent souvent une visibilité limitée sur les outils d’IA, les extensions de navigateur et les gestionnaires de paquets.
  • Le nombre de paquets open source malveillants continue d’augmenter rapidement, tandis que les attaquants automatisent les attaques contre la chaîne logistique à l’aide de l’IA.
  • Des postes de travail de développeurs compromis peuvent fournir aux attaquants un accès de confiance aux dépôts, aux pipelines et aux identifiants.
  • Les organisations ont besoin d’une visibilité en temps réel et de contrôles à l’installation concernant les outils de développement et les intégrations d’IA.

Risques liés à la chaîne logistique logicielle et contrôles recommandés 

Risque lié à la chaîne logistique logicielleContrôle de sécurité recommandé
Code généré par l’IA et installations de paquetsMettre en place une surveillance des installations et des workflows d’approbation en temps réel.
Paquets open source malveillantsImposer un âge minimal aux paquets et des politiques concernant les paquets de confiance.
Outils d’IA et extensions de navigateur non approuvésMaintenir une visibilité centralisée sur les outils de développement.
Identifiants de développeurs compromisAppliquer le principe du moindre privilège et une protection renforcée des identifiants.
Intégrations tierces dissimuléesSurveiller en continu les extensions, les dépendances et les services externes.
Contournements des contrôles de sécurité par les développeursRéduire les frictions grâce à l’application automatisée de la sécurité en arrière-plan.
Détection tardive des menacesDéployer des contrôles qui opèrent au moment de l’installation.
Advertisement

Les postes de travail des développeurs deviennent des cibles de grande valeur

Delbare a déclaré que les postes de travail des développeurs sont de plus en plus considérés comme l’un des maillons les plus faibles de la chaîne logistique logicielle, car nombre de contrôles de sécurité existants n’ont pas été conçus pour les environnements de développement modernes. 

Les outils EDR et MDM traditionnels se concentrent sur la couche du système d’exploitation, alors qu’une grande partie de l’activité des développeurs s’effectue aujourd’hui via des gestionnaires de paquets, des extensions de navigateur et des outils d’IA qui échappent à la visibilité habituelle des équipes de sécurité.  

« Les outils de sécurité sur lesquels la plupart des entreprises s’appuient n’ont pas été conçus pour les workflows de développement modernes, a expliqué Delbare. Les développeurs installent en permanence des paquets de code, des extensions d’IDE, des extensions de navigateur, des outils d’IA et des serveurs MCP directement dans leurs environnements. »

Selon Delbare, de nombreuses organisations adoptent l’un de trois modèles de sécurité problématiques : tout bloquer, tout autoriser sans gouvernance, ou examiner manuellement les demandes d’installation une par une. 

Il a souligné que des contrôles excessivement restrictifs poussent souvent les développeurs à créer des contournements, tandis que les environnements permissifs exposent les organisations aux paquets malveillants et au vol d’identifiants.

Les recherches d’Aikido montrent que les paquets compromis restent l’un des vecteurs d’attaque les plus courants visant actuellement les systèmes des développeurs. 

Delbare a indiqué qu’Aikido Intel identifie actuellement jusqu’à 100 000 paquets malveillants par jour dans les registres open source, contre environ 20 000 par jour un an auparavant.

L’IA accélère les attaques contre la chaîne logistique

Delbare a également averti que l’IA abaisse le seuil d’accès aux attaques contre la chaîne logistique logicielle. 

Historiquement, les attaquants devaient disposer d’une expertise technique pour comprendre les registres de paquets, les pipelines CI/CD, les méthodes d’obfuscation et le développement de charges utiles. 

Advertisement

Aujourd’hui, a-t-il déclaré, nombre de ces capacités deviennent plus faciles à automatiser grâce aux grands modèles de langage (LLM) disponibles dans le commerce.

« Il y a un an, mener une attaque contre la chaîne logistique exigeait de vraies compétences, a déclaré Delbare. Désormais, il suffit à n’importe qui de souscrire un abonnement bon marché à un LLM. »

Il a ajouté que des environnements de développement compromis peuvent effectivement fournir aux attaquants le même niveau d’accès qu’à des ingénieurs de confiance. 

Une fois en possession des identifiants des développeurs ou de l’accès aux dépôts, les attaquants peuvent insérer du code malveillant ou compromettre les pipelines de compilation qui distribuent des mises à jour logicielles de confiance. 

Les lacunes de visibilité continuent de s’aggraver

Delbare estime que de nombreuses organisations continuent de définir trop étroitement le risque lié à la chaîne logistique logicielle, en se concentrant principalement sur les paquets npm et les images de conteneurs tout en négligeant les extensions de navigateur, les outils de programmation par IA et les dépendances transitives qui opèrent dans des environnements de confiance. 

Il a cité le récent incident Vercel comme exemple de la manière dont les relations de confiance avec des tiers peuvent créer une exposition importante en aval sans compromettre directement l’organisation elle-même.

Selon Delbare, les organisations ont besoin d’une visibilité plus large sur l’ensemble de l’environnement de développement, notamment les outils d’IA, les extensions, les intégrations externes et les écosystèmes de dépendances qui interagissent avec le code source et les systèmes internes. 

Il a également souligné que les équipes de sécurité ont besoin d’une visibilité en temps réel sur les outils d’IA que les développeurs utilisent activement afin d’appliquer efficacement les politiques de gouvernance et de sécurité.

Advertisement

Comment les organisations peuvent réduire le risque lié à la chaîne logistique des développeurs

Delbare recommande aux organisations de renforcer les contrôles autour des postes de travail des développeurs sans ralentir inutilement les workflows de développement. 

Parmi les bonnes pratiques suggérées figurent l’imposition d’un âge minimal pour les paquets, la restriction des écosystèmes de paquets superflus, l’utilisation de workflows d’approbation centralisés et la mise en place d’une surveillance en temps réel des outils d’IA et des intégrations tierces.

Il estime également que les futures stratégies de défense de la chaîne logistique logicielle s’appuieront de plus en plus sur des contrôles opérant au moment de l’installation plutôt que de reposer uniquement sur des flux de renseignement sur les menaces.

« Il faut des contrôles qui fonctionnent au moment de l’installation, en temps réel, avant que la fenêtre ne se referme », a déclaré Delbare.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.