Veracode constate que le code généré par l’IA reste vulnérable

Veracode constate que le code généré par l’IA reste vulnérable malgré des performances syntaxiques quasi parfaites.

Écrit par
Ken Underhill
Ken Underhill
Aug 12, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’intelligence artificielle générative (IA générative) a rapidement transformé le développement logiciel en permettant aux développeurs de générer du code fonctionnel plus rapidement et à plus grande échelle. 

Toutefois, le rapport 2026 de Veracode sur la sécurité du code généré par l’IA révèle un décalage entre les progrès des capacités de programmation de l’IA et ceux de la sécurité. 

Bien que les grands modèles de langage (LLM) modernes puissent produire presque systématiquement du code syntaxiquement correct, leur capacité à produire du code sécurisé n’a guère progressé au cours de l’année écoulée. 

Ce constat suggère que les organisations qui adoptent le développement assisté par l’IA doivent considérer le code généré comme non fiable tant qu’il n’a pas fait l’objet de tests de sécurité appropriés.

Principaux enseignements du rapport Veracode

  • La sécurité du code généré par l’IA reste largement stagnante, Veracode faisant état d’un taux moyen de réussite aux tests de sécurité d’environ 56 %, malgré des performances syntaxiques quasi parfaites.
  • Les modèles d’IA les plus avancés ne sont pas nécessairement plus sécurisés, les modèles spécialisés dans le code obtenant des résultats similaires à ceux des modèles généralistes, tandis que les modèles de plus grande taille n’offrent qu’un faible avantage en matière de sécurité.
  • Les performances de sécurité varient considérablement selon le modèle d’IA, GPT-5.5 arrivant en tête avec 68 %, tandis que six des 11 modèles testés obtiennent entre 50 % et 53 %.
  • Le langage de programmation et le type de vulnérabilité influent sur la sécurité du code généré par l’IA, Python devançant Java et les résultats variant fortement selon les catégories de vulnérabilités.
  • Le code généré par l’IA nécessite toujours des tests de sécurité et une remédiation avant son déploiement par les organisations dans des environnements de production.

Les résultats 2026 de Veracode sur la sécurité du code généré par l’IA en un coup d’œil

ConstatRésultat 2026Signification
Taux global de réussite aux tests de sécurité du code généré par l’IA56%Près de 44 % des tests de sécurité du code ont échoué
Taux de réussite syntaxique~100%Un code fonctionnel n’est pas nécessairement un code sécurisé
Modèle le plus performantGPT-5.5 : 68 %Même le modèle en tête a échoué à près d’un tiers des tâches de sécurité
Modèles spécialisés dans le code contre modèles généralistes51 % contre 52 %La spécialisation dans le code n’a procuré aucun avantage en matière de sécurité
Modèles de grande, moyenne et petite taille53% / 51% / 51%Une taille de modèle supérieure n’a pas amélioré sensiblement la sécurité
Modèles de raisonnement contre modèles sans raisonnement56 % contre 51 %Les modèles de raisonnement ont affiché un avantage modeste en matière de sécurité
Python contre Java63 % contre 30 %Les performances de sécurité variaient fortement selon le langage
Advertisement

La sécurité du code généré par l’IA reste bloquée à 56 %

Veracode a évalué plus de 100 modèles d’IA lors de quatre campagnes de tests, à l’aide de tâches standardisées de génération de code portant sur plusieurs langages de programmation et catégories de vulnérabilités. 

Le rapport révèle que le taux moyen de réussite aux tests de sécurité en 2026 était d’environ 56 %.

Environ 44 % des tâches de génération de code ont produit du code présentant une vulnérabilité détectable figurant dans le Top 10 de l’OWASP. 

En comparaison, les modèles généraient du code compilable avec un taux de réussite syntaxique proche de 100 %.

Le code fonctionnel généré par l’IA n’est pas toujours sécurisé

Cet écart met en évidence une distinction importante entre logiciels fonctionnels et logiciels sécurisés : un code qui se compile et fonctionne comme prévu n’est pas nécessairement sûr à déployer. 

Les résultats de Veracode montrent que, si les LLM ont presque maîtrisé la syntaxe, leurs performances en matière de sécurité sont restées relativement stables au fil des générations récentes. 

La sécurité du code généré par l’IA varie selon le modèle

Les performances varient également considérablement d’un modèle à l’autre. 

Le GPT-5.5 d’OpenAI a obtenu le meilleur taux de réussite aux tests de sécurité du classement estival 2026 de Veracode, avec 68 %, suivi du GPT-5.3-Codex et du Claude-Opus-4.8 d’Anthropic, à 62 %. 

Toutefois, six des 11 modèles évalués pour le classement ont obtenu entre 50 % et 53 %. 

Les modèles d’IA de plus grande taille ne garantissent pas un code plus sécurisé

Un constat important est que les modèles conçus spécifiquement pour le code ne sont pas nécessairement plus sécurisés. 

Les modèles spécialisés dans le code ont affiché un taux moyen de réussite aux tests de sécurité de 51 %, contre 52 % pour les modèles généralistes.

Cela suggère qu’optimiser un système d’IA pour générer efficacement du code n’améliore pas automatiquement sa capacité à reconnaître les vulnérabilités de sécurité ou à les éviter.

Advertisement

Le raisonnement compte davantage que la taille du modèle d’IA pour la sécurité

Augmenter la taille du modèle n’offre également qu’un faible avantage en matière de sécurité. 

Les grands modèles comptant plus de 100 milliards de paramètres ont affiché un taux moyen de réussite aux tests de sécurité de 53 %, tandis que les modèles moyens et petits ont tous deux atteint environ 51 %. 

Les modèles de raisonnement ont obtenu de meilleurs résultats, avec une moyenne de 56 %, contre 51 % pour les modèles sans raisonnement. 

Veracode estime que le processus de raisonnement supplémentaire peut fonctionner de manière similaire à un processus interne de revue de code.

La sécurité du code généré par l’IA varie selon le langage de programmation

Les performances de sécurité diffèrent également fortement selon le langage de programmation et le type de vulnérabilité. 

Python a obtenu un taux de réussite aux tests de sécurité de 63 %, tandis que Java est resté le langage le moins performant, avec environ 30 %, malgré une progression régulière. 

Le rapport a également relevé des différences importantes entre les catégories de l’énumération des faiblesses communes (CWE). 

Les modèles ont obtenu des résultats relativement bons face aux injections SQL (SQLi) et aux vulnérabilités des algorithmes cryptographiques, avec des taux moyens de réussite d’environ 83 % et 87 %.

En revanche, les scripts intersites (XSS) et les injections dans les journaux ont affiché des taux moyens de réussite d’à peine 15 % et 12 %.

Comment réduire les risques de sécurité liés au code généré par l’IA

Ces résultats montrent qu’il ne faut pas considérer comme sécurisé le code généré par l’IA simplement parce qu’il est fonctionnel ou produit par un modèle avancé. 

À mesure que le code généré par l’IA se généralise dans le développement logiciel, les organisations pourraient être davantage exposées si la vitesse de génération du code dépasse leur capacité à identifier et corriger les vulnérabilités.

  • Intégrer des contrôles de sécurité dans les workflows d’IA et les workflows agentiques afin d’imposer des normes de codage sécurisé et d’empêcher les actions dangereuses.
  • Utiliser l’analyse de la composition logicielle (SCA) et des contrôles de sécurité des packages pour détecter ou bloquer les dépendances vulnérables, malveillantes ou non conformes.
  • Imposer une revue humaine du code généré par l’IA présentant un risque élevé plutôt que de s’en remettre uniquement à la capacité d’un modèle d’IA à produire du code fonctionnel.
  • Intégrer des outils DevSecOps dans les pipelines CI/CD pour automatiser les contrôles de sécurité tels que les tests statiques et dynamiques de sécurité des applications, la recherche de secrets et la remédiation des vulnérabilités. 
  • Établir une gouvernance du codage par l’IA et des contrôles d’accès définissant les modèles approuvés, les usages acceptables, les exigences de codage sécurisé et l’accès selon le principe du moindre privilège.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios portant sur les vulnérabilités du code généré par l’IA.
Advertisement

Collectivement, ces mesures peuvent aider les organisations à réduire les risques liés au code généré par l’IA.

En résumé

En définitive, les résultats 2026 de Veracode montrent que, si l’IA peut accélérer le développement logiciel, la rapidité et les fonctionnalités ne garantissent pas la sécurité. 

Les organisations doivent traiter le code généré par l’IA comme tout autre code non vérifié, en exigeant des tests de sécurité, une remédiation et une validation avant sa mise en production. 

La sécurisation du code généré par l’IA ne représente qu’une partie de l’équation, car les organisations doivent également traiter les vulnérabilités et les risques présents dans l’ensemble de la chaîne d’approvisionnement logicielle. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.