{"id":1618400,"date":"2025-04-09T15:44:32","date_gmt":"2025-04-09T17:44:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/croissance-explosive-des-identites-non-humaines-creant-des-angles-morts-de-securite-massifs\/"},"modified":"2025-04-09T15:44:36","modified_gmt":"2025-04-09T17:44:36","slug":"croissance-explosive-des-identites-non-humaines-creant-des-angles-morts-de-securite-massifs","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/croissance-explosive-des-identites-non-humaines-creant-des-angles-morts-de-securite-massifs\/","title":{"rendered":"Croissance explosive des identit\u00e9s non humaines cr\u00e9ant des angles morts de s\u00e9curit\u00e9 massifs"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">The Hacker News<\/span><\/span><span class=\"p-tags\">Secrets Management \/ DevOps<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Croissance-explosive-des-identites-non-humaines-creant-des-angles-morts.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/www.gitguardian.com\/state-of-secrets-sprawl-report-2025\" target=\"_blank\">Rapport d&#8217;\u00e9talement de l&#8217;\u00e9tat des secrets de Gitguardian pour 2025<\/a> r\u00e9v\u00e8le l&#8217;\u00e9chelle alarmante de l&#8217;exposition aux secrets dans les environnements logiciels modernes. La conduite est la croissance rapide des identit\u00e9s non humaines (NHIS), qui sont plus nombreuses que les utilisateurs humains depuis des ann\u00e9es. Nous devons prendre de l&#8217;avance et pr\u00e9parer des mesures de s\u00e9curit\u00e9 et une gouvernance pour ces identit\u00e9s de la machine alors qu&#8217;elles continuent d&#8217;\u00eatre d\u00e9ploy\u00e9es, cr\u00e9ant un niveau de risque de s\u00e9curit\u00e9 sans pr\u00e9c\u00e9dent.<\/p>\n<p>Ce rapport r\u00e9v\u00e8le que 23,77 millions de nouveaux secrets ont \u00e9t\u00e9 divulgu\u00e9s sur Github en 2024 seulement. Il s&#8217;agit d&#8217;une augmentation de 25% par rapport \u00e0 l&#8217;ann\u00e9e pr\u00e9c\u00e9dente. Cette augmentation spectaculaire souligne comment la prolif\u00e9ration des identit\u00e9s non humaines (NHIS), telles que les comptes de service, les microservices et les agents de l&#8217;IA, \u00e9largit rapidement la surface d&#8217;attaque pour les acteurs de la menace.<\/p>\n<h2><strong>La crise d&#8217;identit\u00e9 non humaine<\/strong><\/h2>\n<p>Les secrets du NHI, y compris les cl\u00e9s d&#8217;API, les comptes de services et les travailleurs de Kubernetes, sont d\u00e9sormais plus nombreux que les identit\u00e9s humaines d&#8217;au moins 45 \u00e0 1 dans les environnements DevOps. Ces r\u00e9f\u00e9rences bas\u00e9es sur la machine sont essentielles pour les infrastructures modernes mais cr\u00e9ent des d\u00e9fis de s\u00e9curit\u00e9 importants lorsqu&#8217;ils sont mal g\u00e9r\u00e9s.<\/p>\n<p>Le plus pr\u00e9occupant est la persistance des r\u00e9f\u00e9rences expos\u00e9es. L&#8217;analyse de Gitguardian a r\u00e9v\u00e9l\u00e9 que 70% des secrets d\u00e9tect\u00e9s pour la premi\u00e8re fois dans les r\u00e9f\u00e9rentiels publics en 2022 restent actifs aujourd&#8217;hui, indiquant une d\u00e9faillance syst\u00e9mique des pratiques de rotation et de gestion des informations d&#8217;identification.<\/p>\n<h2><strong>R\u00e9f\u00e9rentiels priv\u00e9s: un faux sentiment de s\u00e9curit\u00e9<\/strong><\/h2>\n<p>Les organisations peuvent croire que leur code est s\u00e9curis\u00e9 dans les r\u00e9f\u00e9rentiels priv\u00e9s, mais les donn\u00e9es racontent une histoire diff\u00e9rente. Les r\u00e9f\u00e9rentiels priv\u00e9s sont environ 8 fois plus susceptibles de contenir des secrets que les secrets que les secrets. Cela sugg\u00e8re que de nombreuses \u00e9quipes s&#8217;appuient sur la \u00abs\u00e9curit\u00e9 par l&#8217;obscurit\u00e9\u00bb plut\u00f4t que sur la mise en \u0153uvre de la gestion appropri\u00e9e des secrets.<\/p>\n<p>Le rapport a r\u00e9v\u00e9l\u00e9 des diff\u00e9rences significatives dans les types de secrets divulgu\u00e9s dans les r\u00e9f\u00e9rentiels priv\u00e9s par rapport aux r\u00e9f\u00e9rentiels publics:<\/p>\n<ul>\n<li>Les secrets g\u00e9n\u00e9riques repr\u00e9sentent 74,4% de toutes les fuites dans des r\u00e9f\u00e9rentiels priv\u00e9s contre 58% en public<\/li>\n<li>Les mots de passe g\u00e9n\u00e9riques repr\u00e9sentent 24% de tous les secrets g\u00e9n\u00e9riques dans les r\u00e9f\u00e9rentiels priv\u00e9s, contre seulement 9% dans les r\u00e9f\u00e9rentiels publics<\/li>\n<li>Les r\u00e9f\u00e9rences d&#8217;entreprise comme AWS IAM Keys apparaissent dans 8% des r\u00e9f\u00e9rentiels priv\u00e9s, mais seulement 1,5% des publics publics<\/li>\n<\/ul>\n<p>Ce mod\u00e8le sugg\u00e8re que les d\u00e9veloppeurs sont plus prudents avec le code public mais qui coupent souvent les coins dans des environnements qui, selon eux, sont prot\u00e9g\u00e9s.<\/p>\n<h2><strong>Les outils d&#8217;IA aggravent le probl\u00e8me<\/strong><\/h2>\n<p>Github Copilot et d&#8217;autres assistants de codage d&#8217;IA pourraient stimuler la productivit\u00e9, mais <a rel=\"noopener nofollow\" href=\"https:\/\/blog.gitguardian.com\/github-copilot-security-and-privacy\/\" target=\"_blank\">Ils augmentent \u00e9galement les risques de s\u00e9curit\u00e9<\/a>. Les r\u00e9f\u00e9rentiels avec copilote activ\u00e9s se sont av\u00e9r\u00e9s avoir un taux d&#8217;incidence de 40% plus \u00e9lev\u00e9 de fuites secr\u00e8tes par rapport aux r\u00e9f\u00e9rentiels sans assistance en IA.<\/p>\n<p>Cette statistique troublante sugg\u00e8re que le d\u00e9veloppement aliment\u00e9 par l&#8217;IA, tout en acc\u00e9l\u00e9rant la production de code, peut encourager les d\u00e9veloppeurs \u00e0 hi\u00e9rarchiser la vitesse sur la s\u00e9curit\u00e9, en int\u00e9grant les r\u00e9f\u00e9rences de mani\u00e8re \u00e0 \u00e9viter les pratiques de d\u00e9veloppement traditionnelles.<\/p>\n<h2><strong>Docker Hub: plus de 100 000 secrets valides expos\u00e9s<\/strong><\/h2>\n<p>Dans une analyse sans pr\u00e9c\u00e9dent de 15 millions d&#8217;images publiques Docker de Docker Hub, Gitguardian a d\u00e9couvert plus de 100 000 secrets valides, notamment des cl\u00e9s AWS, des cl\u00e9s GCP et des jetons GitHub appartenant aux soci\u00e9t\u00e9s du Fortune 500.<\/p>\n<p>La recherche a r\u00e9v\u00e9l\u00e9 que 97% de ces secrets valides ont \u00e9t\u00e9 d\u00e9couverts exclusivement dans les couches d&#8217;image, la plupart apparaissant dans des couches inf\u00e9rieures \u00e0 15 Mo. Les instructions de l&#8217;ensemble ont repr\u00e9sent\u00e9 \u00e0 elles seules 65% de toutes les fuites, mettant en \u00e9vidence un angle mort significatif dans la s\u00e9curit\u00e9 des conteneurs.<\/p>\n<h2><strong>Au-del\u00e0 du code source: secrets dans les outils de collaboration<\/strong><\/h2>\n<p>Les fuites secr\u00e8tes ne sont pas limit\u00e9es aux r\u00e9f\u00e9rentiels de code. Le rapport a r\u00e9v\u00e9l\u00e9 que les plateformes de collaboration comme Slack, Jira et Confluence sont devenues des vecteurs importants pour une exposition aux informations d&#8217;identification.<\/p>\n<p>De fa\u00e7on alarmante, les secrets trouv\u00e9s dans ces plates-formes ont tendance \u00e0 \u00eatre plus critiques que ceux des r\u00e9f\u00e9rentiels de code source, avec 38% des incidents class\u00e9s comme hautement critiques ou urgents par rapport \u00e0 31% dans les syst\u00e8mes de gestion de code source. Cela se produit en partie parce que ces plates-formes n&#8217;ont pas les contr\u00f4les de s\u00e9curit\u00e9 pr\u00e9sents dans les outils de gestion des codes source modernes.<\/p>\n<p>De fa\u00e7on alarmante, seulement 7% des secrets trouv\u00e9s dans les outils de collaboration se trouvent \u00e9galement dans la base de code, ce qui fait de ce domaine de secrets \u00e9talement un d\u00e9fi unique que la plupart des outils de num\u00e9risation secrets ne peuvent pas att\u00e9nuer. Il est \u00e9galement exasp\u00e9r\u00e9 par le fait que les utilisateurs de ces syst\u00e8mes franchissent toutes les limites du d\u00e9partement, ce qui signifie que tout le monde fuit potentiellement les informations d&#8217;identification dans ces plateformes. <\/p>\n<h2><strong>Le probl\u00e8me des autorisations<\/strong><\/h2>\n<p>Exacerbant davantage le risque, Gitguardian a constat\u00e9 que les informations d&#8217;identification divulgu\u00e9es ont souvent des autorisations excessives:<\/p>\n<ul>\n<li>99% des cl\u00e9s de l&#8217;API GitLab avaient un acc\u00e8s complet (58%) ou un acc\u00e8s en lecture seule (41%)<\/li>\n<li>96% des jetons GitHub avaient un acc\u00e8s en \u00e9criture, avec 95% offrant un acc\u00e8s complet au r\u00e9f\u00e9rentiel<\/li>\n<\/ul>\n<p>Ces autorisations g\u00e9n\u00e9rales amplifient consid\u00e9rablement l&#8217;impact potentiel des r\u00e9f\u00e9rences divulgu\u00e9es, permettant aux attaquants de se d\u00e9placer lat\u00e9ralement et de d\u00e9g\u00e9n\u00e9rer plus facilement les privil\u00e8ges.<\/p>\n<h2><strong>Briser le cycle de l&#8217;\u00e9talement des secrets<\/strong><\/h2>\n<p>Bien que les organisations adoptent de plus en plus des solutions de gestion secr\u00e8te, le rapport souligne que ces outils ne sont pas suffisants. Gitguardian a constat\u00e9 que m\u00eame les r\u00e9f\u00e9rentiels utilisant des gestionnaires de secrets avaient un taux d&#8217;incidence de 5,1% de secrets divulgu\u00e9s en 2024.<\/p>\n<p>Le probl\u00e8me n\u00e9cessite <a rel=\"noopener nofollow\" href=\"https:\/\/blog.gitguardian.com\/identity-lifecycle-management-for-nhis\/\" target=\"_blank\">Une approche compl\u00e8te qui aborde l&#8217;ensemble du cycle de vie des secrets<\/a>combiner la d\u00e9tection automatis\u00e9e avec des processus de correction rapide et int\u00e9grer la s\u00e9curit\u00e9 tout au long du flux de travail de d\u00e9veloppement.<\/p>\n<p>Comme notre rapport conclut, &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/www.gitguardian.com\/state-of-secrets-sprawl-report-2025\" target=\"_blank\">Le rapport d&#8217;\u00e9talement de l&#8217;\u00e9tat des secrets de 2025<\/a> Offre un avertissement frappant: \u00e0 mesure que les identit\u00e9s non humaines se multiplient, leurs secrets associ\u00e9s et leurs risques de s\u00e9curit\u00e9. Les approches r\u00e9actives et fragment\u00e9es de la gestion des secrets ne sont tout simplement pas suffisantes dans un monde de d\u00e9ploiements automatis\u00e9s, de code g\u00e9n\u00e9r\u00e9 par l&#8217;IA et de livraison rapide des applications. &#8220;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? <span class=\"\">Cet article est un article contribu\u00e9 de l&#8217;un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/explosive-growth-of-non-human.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 avril 2025\ue804The Hacker NewsSecrets Management \/ DevOps Rapport d&#8217;\u00e9talement de l&#8217;\u00e9tat des secrets de Gitguardian pour 2025 r\u00e9v\u00e8le l&#8217;\u00e9chelle alarmante de l&#8217;exposition aux secrets dans les environnements logiciels modernes. La conduite est la croissance rapide des identit\u00e9s non humaines (NHIS), qui sont plus nombreuses que les utilisateurs humains depuis des ann\u00e9es. Nous devons prendre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1618401,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,36987,4168,36137,5799,79002,274264,4161,274263,6124,133,8914,40947,17246,274267,21147,4160,3660,1835,238617,246491,4172,79016,4166,4164],"class_list":["post-1618400","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-angles","tag-comment-pirater","tag-creant","tag-croissance","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-explosive","tag-humaines","tag-identites","tag-malware-ransomware","tag-massifs","tag-mises-a-jour-de-la-cybersecurite","tag-morts","tag-securite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1618400","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1618400"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1618400\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1618401"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1618400"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1618400"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1618400"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}