Les assistants de code peuvent intégrer des composants open source plus vite que les équipes de sécurité ne vérifient leur origine et leurs vulnérabilités. Dans l’échantillon étudié par Chainguard, 97 % des occurrences de vulnérabilités observées concernaient des projets hors des 20 plus populaires — et non 97 % des...
Publié parModifié avec GPT-6 SolImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How are AI coding assistants widening software supply chain risks by bringing open source dependencies into enterprise codebases faster than. Article summary: AI coding assistants can add packages, libraries and container images to enterprise projects faster than security teams can examine their provenance and vulnerabilities.. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and
Le risque ne vient pas du seul code généré par l’IA. Pour accomplir une tâche, un assistant de programmation peut aussi faire entrer dans un projet des bibliothèques, des paquets ou des images de conteneurs open source. Si ces ajouts se multiplient plus vite que les vérifications, une dépendance malveillante ou compromise a davantage de chances d’atteindre le logiciel effectivement construit et exécuté par une entreprise. 17
Selon Quincy Castro, responsable de la sécurité informatique (CISO) de Chainguard, la génération quasi instantanée de code n’est plus au même rythme que le circuit humain habituel : demander l’ajout d’une dépendance, l’examiner, puis l’autoriser. Ce circuit devient un goulot d’étranglement tandis que les composants à contrôler continuent de s’accumuler. 17
Le danger ne se limite pas aux projets les plus visibles. Dans son état des lieux de juin 2026, Chainguard indique que 97 % des occurrences de vulnérabilités observées dans l’échantillon étudié se trouvaient hors des 20 projets les plus populaires. Ce chiffre ne signifie pas que 97 % des projets sont vulnérables : il montre que concentrer les contrôles sur une poignée d’images très utilisées laisse de côté une grande part des vulnérabilités mesurées dans la « longue traîne » des projets moins connus.
Une copie dérivée d’un projet légitime peut en reprendre l’apparence tout en y introduisant du code malveillant, puis être choisie par un assistant ou un développeur. Mais la notoriété n’est pas non plus une garantie : en mars 2026, des attaquants ont compromis la distribution de Trivy, un outil répandu d’analyse des vulnérabilités, via GitHub Actions, le système d’automatisation des projets hébergés sur GitHub. Des identifiants ont été dérobés dans les processus automatisés touchés, avec une exposition potentielle allant jusqu’à des milliers d’organisations. 17
Grâce à une subvention de 1,18 million de dollars de la National Science Foundation (NSF), l’agence fédérale américaine de financement de la recherche, des chercheurs de l’université de l’Indiana comptent évaluer les risques de sécurité liés aux outils et modèles d’IA open source utilisés dans la recherche, puis aider leurs utilisateurs à choisir des options plus sûres. Jetstream2, une infrastructure de calcul pour la recherche soutenue par la NSF, fait partie du contexte technique de ces travaux. Les descriptions disponibles ne précisent toutefois ni méthode particulière de notation des modèles ni garantie qu’une solution recommandée serait sans risque. 6
1
2
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Les assistants de code peuvent intégrer des composants open source plus vite que les équipes de sécurité ne vérifient leur origine et leurs vulnérabilités.
Les assistants de code peuvent intégrer des composants open source plus vite que les équipes de sécurité ne vérifient leur origine et leurs vulnérabilités. Dans l’échantillon étudié par Chainguard, 97 % des occurrences de vulnérabilités observées concernaient des projets hors des 20 plus populaires — et non 97 % des projets.
Un projet dérivé malveillant peut tromper la sélection d’une dépendance ; l’attaque contre Trivy montre qu’un outil très connu peut aussi être compromis.