Le dernier rapport de HackerOne révèle que, malgré une réduction du temps moyen de résolution de 135 à 62 jours, le nombre de vulnérabilités validées non résolues a progressé de 131 % sur deux ans. Cette dynamique s’accompagne d’une accélération du flux de nouvelles découvertes, 70 % des dirigeants de sécurité constatant que les nouvelles alertes arrivent plus rapidement que les équipes ne peuvent les traiter.
Contexte et chiffres clés
Le taux de résolution a augmenté de 54 % en un an, passant de 135 à 62 jours, ce qui montre une amélioration opérationnelle. Cependant, le volume total de vulnérabilités non résolues a plus que doublé, atteignant une hausse de 131 % sur les deux dernières années. Parallèlement, 75 % des organisations déclarent désormais suivre formellement leur « exposure debt », c’est‑à‑dire le cumul des failles non corrigées.
Mécanismes d’accélération par l’IA
Les chercheurs en sécurité utilisent l’intelligence artificielle pour identifier des failles à grande échelle : 85 % d’entre eux se forment à l’IA et 68 % se concentrent sur des bugs plus complexes, souvent associés à des primes plus élevées. Cette automatisation a conduit à une hausse de 557 % des signalements de fuites de prompts système et de 264 % des problèmes de gestion des sorties, selon l’analyse de HackerOne. De même, les cybercriminels exploitent l’IA pour créer des exploits en quelques heures, réduisant le délai historique de plusieurs mois entre divulgation et exploitation.
Implications pour les équipes DevSecOps
Face à ce déséquilibre, les équipes DevSecOps doivent renforcer l’automatisation des processus de vulnérabilité (VulnOps) et intégrer des outils d’IA pour accélérer la remédiation. Le rapport indique que les programmes de bug bounty ont versé 89 millions de dollars entre juillet 2025 et juin 2026, soit une hausse de 18 % par rapport à l’année précédente, reflétant l’intensité du marché. Malgré ces investissements, la proportion du temps de développement consacrée à la réduction de la dette de sécurité reste faible, les organisations privilégiant encore la création de nouvelles fonctionnalités. Cette orientation maintient le niveau d’exposition à son plus haut niveau depuis une décennie, selon HackerOne.