Contexte de l’expansion
GitHub a déclaré que le nombre de commits est passé d’environ 1 milliard en 2025 à 2,9 milliards en août 2026, ce qui porte le rythme annualisé à plus de 14 milliards pour l’année 2026. Cette croissance dépasse les hypothèses de capacité qui ont guidé les contrôles de sécurité actuels. L’équipe d’ingénierie de GitHub prévoit désormais une échelle 30 fois supérieure à la situation actuelle, contre une prévision précédente de 10 fois.
GitGuardian a relevé 28,65 millions de nouveaux secrets codés en dur dans les commits publics de GitHub en 2025, soit une hausse de 34 % d’une année sur l’autre. Les fuites de crédentiels liés aux services d’IA ont progressé de 81 %. Ces chiffres illustrent la corrélation directe entre l’accélération du développement et la multiplication des points d’exposition.
Mécanismes de propagation des identifiants
Le « credential layer » regroupe les secrets présents dans les dépôts de code, les systèmes de collaboration, les postes de travail et les environnements cloud. Les données de l’étude GitGuardian State of Secrets Sprawl 2026 montrent que les dépôts internes sont six fois plus susceptibles que les dépôts publics de contenir au moins un secret. Par ailleurs, 28 % des incidents de secrets proviennent de systèmes de collaboration et de productivité, hors des dépôts de code.
Les développeurs stockent encore des secrets dans des fichiers locaux ou des caches de ligne de commande. Les historiques de shell non nettoyés constituent une source persistante de fuite. Les malwares « Shai‑Hulud » et « S1ingularity », apparus fin 2025, ciblent spécifiquement les ordinateurs portables des développeurs, transformant chaque poste en point d’entrée pour la chaîne d’approvisionnement.
Défis de visibilité et stratégies de détection
Chaque source de découverte (scanners de dépôts, coffres‑forts, points d’extrémité) ne fournit qu’une vue partielle du credential layer. Sans agrégation, les équipes de sécurité ne peuvent pas établir une cartographie complète. GitGuardian propose une approche en trois étapes : Détection (inventorier les secrets existants et leurs accès), Remédiation (révoquer ou remplacer les secrets exposés) et Prévention (bloquer l’introduction de nouveaux secrets).
Le rapport Verizon DBIR 2026 indique que 22 % des accès initiaux aux réseaux d’entreprise proviennent de credentials compromis. Cette statistique confirme que la visibilité fragmentée favorise les vecteurs d’accès non détectés, notamment sur les appareils non gérés où les credentials sont souvent stockés.
Implications pour la défense
La multiplication des points d’exposition impose aux équipes de sécurité de repenser le périmètre traditionnel. Le credential layer n’a pas de frontière fixe ; il suit les secrets eux‑mêmes. Ainsi, la protection doit s’appuyer sur une visibilité unifiée, incluant les dépôts internes, les environnements de collaboration et les postes de travail.
En pratique, cela implique le déploiement de scanners continus capables d’analyser l’historique Git, l’intégration de solutions de gestion de secrets avec des politiques de rotation automatisée, et la surveillance des endpoints pour détecter les comportements de collecte de credentials. Sans ces mesures, la croissance du credential layer continuera à dépasser la capacité des équipes à réagir, augmentant le risque d’accès non autorisé et de compromission de la chaîne d’approvisionnement.