Contexte de l’enquête

Le sondage mené par Cloudsmith auprès de 400 ingénieurs plateforme et sécurité aux États‑Unis et au Royaume‑Uni a été publié le 28 septembre 2026. Les participants ont été interrogés sur leurs outils de gestion des artefacts, leurs pratiques de conformité et leurs perceptions des risques liés à l’intelligence artificielle. Le résultat principal montre que 73 % des répondants sont seulement modérément confiants ou pas du tout confiants dans la capacité de leurs solutions actuelles à prévenir les attaques de la chaîne d’approvisionnement.

Cette méfiance s’inscrit dans un contexte où les cybercriminels ciblent de plus en plus les binaires déployés, exploitant la vitesse d’exécution des machines. Le rapport souligne que la sécurisation des binaires représente un défi plus complexe que la simple correction de vulnérabilités au niveau du code source.

État de l’automatisation et des réponses aux incidents

Seuls 37 % des ingénieurs déclarent pouvoir identifier, bloquer et tracer automatiquement une intrusion en quelques minutes. En revanche, 48 % doivent encore recourir à des interventions manuelles pour mettre en quarantaine ou résoudre les incidents, ce qui allonge les délais de réponse et augmente le risque de propagation. Cette dépendance à l’intervention humaine explique pourquoi 65 % des participants explorent de nouvelles approches de conformité (45 %) ou évaluent des cadres de sécurité (25 %).

Les pratiques de suivi d’intégrité montrent que 50 % des organisations s’appuient sur des données de provenance ou d’attestation pour valider les builds, tandis que 95 % génèrent un SBOM. Cependant, l’automatisation de la vérification du SBOM reste marginale : seulement 25 % intègrent ce contrôle dans leurs portes de sécurité, les autres se limitant à une utilisation ponctuelle pour la conformité.

Risques liés à l’IA et aux binaires

Les trois principales inquiétudes relevées sont les attaques utilisant du code généré par l’IA pour injecter des dépendances malveillantes, les attaques de chaîne d’approvisionnement qui se fondent dans les processus DevOps habituels, et les modifications automatisées à grande échelle des logiciels. Malgré ces menaces, 61 % des répondants restent au moins modérément confiants que les outils de codage IA n’ajoutent pas de nouvelles vulnérabilités. Néanmoins, seulement 32 % scannent les modèles d’IA pour des menaces spécialisées, contre 41 % qui effectuent des vérifications d’intégrité de base comme la validation de sommes de contrôle.

Cette asymétrie indique que la plupart des équipes privilégient la détection de problèmes de provenance plutôt que l’analyse approfondie des artefacts générés par l’IA, ce qui laisse une surface d’attaque potentiellement exploitable.

Pratiques observées et limites

En matière de gouvernance, plus de trois quarts des participants estiment que la fonction sécurité porte la responsabilité principale des attaques liées aux dépendances. Toutefois, la décision de faire confiance à une dépendance open‑source est partagée : 39 % la confient à une équipe centralisée de sécurité, plateforme ou gouvernance, tandis que 37 % la partagent avec les développeurs. Cette répartition floue peut ralentir les processus de validation.

Enfin, les contraintes opérationnelles se manifestent dans le fait que 49 % des organisations sautent occasionnellement l’implémentation d’une nouvelle fonctionnalité de sécurité ou de développement, et 28 % le font régulièrement. Ces omissions, combinées à une automatisation encore limitée, expliquent pourquoi seulement 27 % des répondants se déclarent très confiants de pouvoir réussir un audit surprise de leur chaîne d’approvisionnement. Le sondage met ainsi en lumière un écart important entre les exigences de sécurité et les capacités opérationnelles actuelles.