L’intelligence artificielle transforme rapidement le développement logiciel, mais une nouvelle étude de JFrog suggère que les équipes de sécurité peinent à suivre le rythme des risques qui l’accompagnent.
Le rapport Software Supply Chain Security State of the Union 2026 a révélé que le développement piloté par l’IA accélère les activités liées aux paquets malveillants, l’utilisation d’outils d’IA non sécurisés et les lacunes de gouvernance de la chaîne logistique logicielle dans les entreprises.
« L’IA n’a pas seulement changé la manière dont les logiciels sont écrits ; elle a également accru la vitesse et l’ampleur auxquelles les vulnérabilités zero-day sont exploitées et les attaques malveillantes visant la chaîne logistique logicielle sont développées et distribuées », a déclaré Yoav Landman, directeur technique et cofondateur de JFrog.
Principaux enseignements du rapport sur l’état de la sécurité de la chaîne logistique logicielle
- Le développement logiciel piloté par l’IA accélère les risques liés à la chaîne logistique logicielle plus vite que de nombreuses organisations ne peuvent efficacement les encadrer ou les sécuriser.
- Les chercheurs ont identifié près de 500 modèles d’IA malveillants dans des registres publics, capables de dérober des identifiants, d’exécuter du code à distance et de compromettre des systèmes.
- L’activité liée aux paquets npm malveillants a bondi de 451 % en 2025, soulignant l’ampleur croissante des attaques ciblant les écosystèmes de développement de confiance.
- Les attaquants remontent de plus en plus en amont vers les outils de développement, les pipelines CI/CD, les assistants de codage par IA et les extensions d’IDE.
- De nombreuses organisations peinent encore à prioriser les vulnérabilités et présentent des lacunes de gouvernance autour des flux de développement assistés par l’IA.
Comment évolue le risque lié à la chaîne logistique pilotée par l’IA
Les résultats montrent que les contrôles traditionnels de la chaîne logistique logicielle peinent à suivre le rythme des outils de développement pilotés par l’IA et de l’expansion rapide des dépendances logicielles.
Selon le rapport, 53 % des organisations récupèrent désormais des modèles d’IA directement depuis des registres publics tels que Hugging Face, où les chercheurs de JFrog ont identifié 495 modèles d’IA malveillants contenant des charges utiles capables de dérober des identifiants, d’exécuter du code malveillant et de compromettre des systèmes à distance.
Dans le même temps, les chaînes logistiques logicielles continuent de croître à une échelle massive.
JFrog a constaté que 11,7 millions de nouveaux paquets ont intégré les chaînes logistiques logicielles des entreprises en 2025, soit une hausse de 67 % par rapport à l’année précédente.
Le rapport a également documenté une forte hausse de l’activité liée aux paquets malveillants.
Les paquets npm malveillants ont bondi de 451 % en 2025, pour atteindre plus de 171 000 paquets malveillants uniques.
Plusieurs campagnes de grande ampleur visant la chaîne logistique logicielle ont entraîné plus de deux millions de téléchargements compromis, soulignant que les attaquants ciblent de plus en plus les écosystèmes de développement de confiance pour distribuer des logiciels malveillants à grande échelle.
Les attaquants remontent en amont vers les environnements de développement
Les chercheurs ont constaté que de nombreuses organisations ne disposent toujours pas d’une gouvernance cohérente des assistants de codage par IA, des extensions d’IDE et des serveurs Model Context Protocol (MCP).
Les attaquants ciblent de plus en plus les flux de travail des développeurs et les environnements CI/CD, au lieu de s’appuyer uniquement sur les logiciels malveillants traditionnels ou les paquets open source compromis.
JFrog a documenté plusieurs attaques impliquant des extensions d’IDE compromises, des modèles d’IA malveillants et des serveurs MCP vulnérables présentant des failles critiques d’exécution de code à distance.
Le code généré par l’IA et non sécurisé accroît les risques
Le rapport met également en évidence une autre préoccupation majeure : la hausse du code généré par l’IA et non sécurisé.
Les chercheurs de JFrog ont observé une augmentation de vulnérabilités telles que les XSS, injections SQL et d’autres failles par injection liées à des flux de développement assistés par l’IA et non sécurisés.
À mesure que le code généré par l’IA se généralise, les équipes de sécurité pourraient peiner à valider à grande échelle la qualité et la sécurité du code ainsi que l’intégrité des dépendances.
Le bruit des vulnérabilités complique la priorisation des risques
Le paysage plus large des vulnérabilités devient lui aussi de plus en plus difficile à gérer efficacement pour les organisations.
JFrog a indiqué que plus de 48 000 nouveaux CVE ont été publiés en 2025, soit une hausse de 20 % sur un an.
Cependant, les chercheurs ont averti que de nombreuses organisations sont submergées par le bruit des vulnérabilités, au lieu de se concentrer sur celles qui présentent des risques d’exploitabilité concrets dans le monde réel.
Le rapport a constaté que 96 % des vulnérabilités initialement classées comme « Critiques » par la NVD ont été rétrogradées après une analyse contextuelle, tandis que seulement 12 % ont été jugées hautement exploitables dans les environnements d’entreprise.
Ces résultats suggèrent que de nombreuses organisations ne disposent peut-être toujours pas de processus efficaces de priorisation des risques capables de distinguer l’exposition théorique du risque opérationnel concret.
Les lacunes de gouvernance persistent autour des outils d’IA
Les résultats de JFrog ont également révélé des lacunes croissantes de gouvernance autour des outils d’IA et des environnements de développement.
Bien que 97 % des organisations interrogées affirment avoir mis en place des programmes certifiés de gouvernance des modèles d’IA, 18 % ont reconnu ne pas disposer de politiques de gouvernance actives pour les outils d’IA destinés aux développeurs ou ne pas les appliquer systématiquement.
Ces résultats suggèrent que certaines organisations sous-estiment encore les risques opérationnels et de sécurité des chaînes logistiques logicielles compatibles avec l’IA.
Réduire les risques liés à la chaîne logistique des logiciels d’IA
JFrog recommande aux organisations d’adopter des contrôles de gouvernance et d’automatisation plus robustes dans les pipelines de développement logiciel, en particulier à mesure que l’adoption de l’IA s’accélère.
- Mettre en place une analyse automatisée des paquets malveillants, des secrets et des modèles d’IA dans les référentiels, les pipelines CI/CD et les environnements d’outils de développement.
- Étendre les contrôles de gouvernance aux modèles d’IA, aux extensions d’IDE, aux assistants pour développeurs et aux dépendances tierces de la chaîne logistique logicielle.
- Mettre en œuvre le suivi de la provenance des logiciels, la signature des artefacts, la génération de SBOM et des compilations reproductibles afin d’améliorer l’intégrité et la visibilité des logiciels.
- Appliquer des contrôles d’accès selon le principe du moindre privilège, MFA et la segmentation des environnements sur les systèmes des développeurs, les référentiels et l’infrastructure CI/CD.
- Surveiller en continu le typosquattage, la confusion de dépendances, les connexions sortantes non autorisées et les activités suspectes impliquant les systèmes de compilation ou les outils d’IA.
- Effectuer des revues de code sécurisées et des processus de validation du code généré par l’IA, des paquets tiers et des modèles d’IA provenant de sources externes avant leur déploiement.
- Tester régulièrement la réponse aux incidents et les plans de sécurité de la chaîne logistique au moyen d’exercices sur table, d’évaluations red team et de simulations de compromission de pipelines CI/CD.
Le rapport a également relevé que 48 % des organisations ont encore besoin d’une semaine ou plus pour produire les éléments probants d’un audit de conformité, ce qui indique que nombre d’entre elles s’appuient toujours sur des processus de gouvernance manuels qui risquent de ne pas passer à l’échelle dans les environnements de développement pilotés par l’IA.
L’IA redéfinit la sécurité de la chaîne logistique
Les résultats de JFrog reflètent une évolution plus large en cours dans la cybersécurité des entreprises.
L’IA accélère le développement logiciel, mais elle accroît également la vitesse et l’ampleur des risques liés à la chaîne logistique.
Les équipes de sécurité défendent désormais un écosystème qui comprend des modèles d’IA, des outils de codage automatisés, des frameworks multi-agents et des pipelines de développement cloud native.
Le rapport suggère que les organisations restent trop confiantes dans la maturité de leur gouvernance, malgré les signes de plus en plus nombreux de lacunes en matière d’exposition.
les équipes de sécurité doivent désormais repenser la manière dont la sécurité de la chaîne logistique logicielle est gérée à l’ère de l’IA.





