Leaders d’opinion

L’IA change la sécurité open source : la responsabilité du cycle de vie logiciel doit évoluer avec elle.

mm
Ajouter Unite.AI à vos sources préférées sur Google

Lorsque Drupal a divulgué la vulnérabilité CVE-2026-9082 en mai, des tentatives d’exploitation ont été signalées dans les 48 heures. Cette fenêtre de temps de plus en plus courte entre la divulgation et l’exploitation illustre la nouvelle réalité à laquelle sont confrontées les organisations qui reposent sur des logiciels open source. Elles ont moins de temps que jamais pour évaluer les risques et réagir avant que les vulnérabilités ne soient activement ciblées.

L’IA accélère ce changement en augmentant considérablement la vitesse et l’échelle de la découverte des vulnérabilités. Alors que la découverte des vulnérabilités s’accélère, le défi pour les entreprises n’est plus seulement d’identifier les vulnérabilités ; c’est de s’assurer que les logiciels dont elles dépendent restent sécurisés, exploitables et résilients tout au long de leur cycle de vie.

L’IA accélère les menaces plus vite que les entreprises ne peuvent réagir

Les outils alimentés par l’IA accélèrent la découverte des vulnérabilités et réduisent la barrière à la mise au point des exploits, réduisant le temps dont disposent les organisations pour évaluer les risques et réagir. Les projections mises à jour de l’industrie par FIRST estiment désormais que près de 66 000 vulnérabilités seront divulguées en 2026, une révision à la hausse de 11 % par rapport à la prévision de février, après que les divulgations aient dépassé de 46 % le rythme prévu jusqu’en avril.

FIRST note à juste titre que le risque exploitable n’a pas augmenté au même rythme que le volume brut, et que la triage KEV et EPSS peut absorber la vague. Mais la triage-et-correctif suppose qu’un correctif existe. Pour les logiciels construits sur des cadres en fin de vie, ce n’est pas le cas, et tout le modèle de priorisation s’effondre exactement au point où il compte le plus.

Pendant ce temps, les équipes de sécurité ne fonctionnent pas à la vitesse des machines. Ils doivent encore déterminer quels systèmes sont affectés, évaluer les risques pour l’entreprise, tester les correctifs et déployer les mises à jour sans perturber les opérations. Pour les organisations qui s’appuient sur des logiciels open source, ce défi devient encore plus grand lorsque les composants critiques pour l’entreprise ont atteint la fin de leur vie et ne reçoivent plus de correctifs de sécurité de la part de leurs mainteneurs d’origine.

Le résultat est un écart croissant entre l’identification des vulnérabilités et leur réparation effective. Les organisations ont besoin de plus que de la visibilité sur les vulnérabilités. Ils ont besoin de la confiance que les logiciels dont ils dépendent resteront sécurisés et exploitables tout au long de leur cycle de vie.

Les logiciels non pris en charge deviennent un risque croissant pour les entreprises

De nombreuses organisations continuent d’exécuter des versions en fin de vie de cadres open source tels que Drupal, Spring et AngularJS, car remplacer des applications critiques pour l’entreprise est coûteux, perturbateur et prend souvent des années à compléter.

Cette réalité entre de plus en plus en collision avec de nouvelles attentes réglementaires. Des cadres tels que l’Acte de résilience cybersécurité de l’UE, DORA, NIS2 et PCI DSS 4.0 mettent l’accent sur la maintenance logicielle, la visibilité de la chaîne d’approvisionnement et le soutien logiciel continu, ce qui rend les logiciels non pris en charge une préoccupation croissante en matière de conformité et d’exploitation.

Puisque la modernisation prend souvent des années, les organisations ont besoin d’une stratégie pour maintenir des logiciels sécurisés et pris en charge tout au long de la transition.

Les organisations ont besoin d’une visibilité sur le cycle de vie, et non seulement sur les vulnérabilités

La plupart des organisations ont investi massivement dans des outils conçus pour identifier les vulnérabilités dans leurs environnements. Ces outils répondent à la question de savoir où se trouvent les vulnérabilités. Ils ne répondent pas à une autre question qui devient tout aussi importante : Ce logiciel est-il toujours pris en charge ?

La réponse à cette question oblige les organisations à regarder au-delà de la gestion des vulnérabilités. Ils ont besoin de visibilité sur le fait que les composants open source critiques pour l’entreprise sont toujours activement maintenus, approchent de la fin de leur vie ou ne reçoivent plus de soutien de la communauté, et d’une stratégie pour maintenir ces systèmes sécurisés jusqu’à ce que la modernisation soit terminée.

Les dirigeants d’entreprise devraient se concentrer sur trois priorités :

  • Sachez ce que vous possédez. Identifiez les logiciels non pris en charge avant que les vulnérabilités, les audits ou les incidents ne vous obligent à le faire, et comprenez quels applications critiques pour l’entreprise en dépendent.
  • Planifiez une modernisation sécurisée. Intégrez la planification du cycle de vie dans les stratégies d’approvisionnement, de développement et de modernisation, avec des plans clairs pour maintenir les logiciels de manière sécurisée tout au long de la transition.
  • Traitez la prise en charge logicielle comme une priorité commerciale. Alors que les écosystèmes logiciels deviennent plus complexes, le soutien logiciel à long terme devrait être traité comme une capacité commerciale stratégique et non simplement comme une préoccupation d’ingénierie.

L’IA change la façon dont les logiciels sont construits, dont les vulnérabilités sont découvertes et dont les organisations sont censées réagir. Ce qui n’a pas changé, c’est la responsabilité de l’entreprise de maintenir les logiciels dont les entreprises dépendent déjà de manière sécurisée. Alors que l’IA redéfinit la sécurité open source, le succès dépendra du fait de traiter la responsabilité du cycle de vie logiciel comme une capacité de sécurité de base, et non seulement comme une considération technique.

Les organisations qui réussiront ne seront pas nécessairement celles qui corrigent les failles de sécurité le plus rapidement. Ce seront celles qui peuvent gérer avec confiance les risques liés aux logiciels tout au long de leur cycle de vie, en maintenant les applications critiques pour l’entreprise sécurisées et opérationnelles tout en se modernisant à leur propre rythme.

Greg Allen est le Directeur Technique de HeroDevs, le principal fournisseur de solutions de sécurité pour identifier, remédier et prévenir les risques dans les logiciels open-source en fin de vie.