DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Main d'un conducteur appuyant sur le volant d'un véhicule, illustrant le vol de millions de permis de conduire lié à IDScan.
    IDScan confirme le vol de 153 millions de permis de conduire
  • Un professionnel de la cybersécurité est assis à un bureau en bois, concentré sur son ordinateur portable. L'écran affiche la CRA Single Reporting Platform de l'ENISA. Il remplit le formulaire de signalement pour une vulnérabilité activement exploitée. L'utilisateur tape une description détaillée dans un champ de texte et indique un ID CVE. C'est l'interface de la plateforme de signalement de l'ENISA.
    Cyber Resilience Act : l’ENISA ouvre le guichet unique d’alerte SRP
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Ransomwares & piratages : 14 cyberattaques d’ampleur du 15 septembre 2026 (dont ClickFix)
  • Un radar de cybersécurité pour identifier les vulnérabilités
    Alertes zero-day : 14 vulnérabilités critiques du 14 septembre 2026 (dont GitLab)
  • Un écran de pirate avec une tête de mort
    Cybersécurité : 16 actualités majeures du 13 septembre 2026 (dont Cyber Resilience Act)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités
  • À la une
  • Biens communs cybersécurité

39 millions de secrets exposés sur GitHub en 2024 : une faille critique

  • Marc Barbezat
  • 12 avril 2025
  • 3 minutes de lecture
Du code source
▾ Sommaire
Des fuites qui prolifèrent avec la vitesse du développementUne défense renforcée par GitHub Advanced SecurityScanner, alerter, réagir : des outils gratuits pour tousBonnes pratiques et automatisation : les clés d’une protection durablePour en savoir plus(Re)découvrez également:
En 2024, GitHub a vu 39 millions de secrets exposés. Une alerte majeure qui pousse la plateforme à renforcer ses outils de sécurité.

En 2024, GitHub a détecté plus de 39 millions de fuites de secrets sur sa plateforme. Un chiffre vertigineux qui met en lumière une réalité trop souvent minimisée : les secrets exposés (clés API, jetons d’accès, mots de passe, etc.) sont une porte d’entrée royale pour les cyberattaquants. Face à cette menace croissante, GitHub annonce une évolution majeure de ses dispositifs de sécurité.

Des fuites qui prolifèrent avec la vitesse du développement

Chaque jour, des millions de lignes de code sont poussées sur GitHub. Et avec elles, des secrets. Par erreur, par facilité ou par méconnaissance, ces informations critiques se retrouvent trop souvent en clair dans les dépôts.

Plus surprenant encore, une partie non négligeable de ces expositions résulte d’actes volontaires de développeurs, pensant à tort que leurs répértoires sont suffisamment privés. D’autres incidents proviennent de manipulations malheureuses, comme rendre public un répertoire par inadvertance ou oublier une révocation de jeton.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Les attaquants, eux, sont à l’affût. Un seul secret compromis peut suffire à initier un mouvement latéral vers des systèmes critiques. D’autant que les identifiants « longue durée » peuvent rester actifs plusieurs mois, voire années.

Du code source sur Github

Une défense renforcée par GitHub Advanced Security

Face à l’ampleur du phénomène, GitHub renforce sa stratégie. Sa solution Advanced Security s’enrichit de deux composants phares : Secret Protection et Code Security, désormais disponibles en produits indépendants pour les organisations de toutes tailles.

Le pilier de cette protection reste le push protection, activé par défaut sur les dépôts publics. Ce mécanisme bloque automatiquement les secrets identifiés avant même qu’ils ne soient poussés. Il s’appuie sur des détecteurs co-conçus avec des fournisseurs comme AWS, Google Cloud ou OpenAI, garantissant une précision élevée et peu de faux positifs.

Scanner, alerter, réagir : des outils gratuits pour tous

GitHub propose désormais un scan ponctuel gratuit pour toutes les organisations. Cette analyse couvre l’ensemble des dépôts, même privés ou archivés, et identifie les secrets déjà exposés. Aucun secret n’est stocké : les résultats livrent un diagnostic clair, accompagné d’actions concrètes à mener.

En cas de détection, GitHub envoie une alerte à l’émetteur du secret (via ses partenaires) pour qu’il puisse révoquer, restreindre ou mettre en quarantaine les accès.

Pour les petites équipes, ces outils étaient jusqu’ici inaccessibles sans souscrire à GitHub Enterprise. Ce n’est plus le cas : ils sont intégrés aux offres Team et disponibles en add-on.

Bonnes pratiques et automatisation : les clés d’une protection durable

À l’heure où les fuites se multiplient, la meilleure parade reste la prévention. Cela commence par des bonnes pratiques de gestion de secrets : principe du moindre privilège, génération sécurisée, rotation régulière et révocation rapide.

Mais la véritable clé réside dans l’automatisation. Moins il y a d’interventions humaines, moins le risque d’erreur est élevé. Des outils comme GitHub Copilot participent aussi à la détection précoce de secrets non structurés, tels que les mots de passe enfouis dans le code.

Enfin, pour les CISO et RSSI, l’intégration de ces contrôles dans les pipelines CI/CD, associée à une gouvernance stricte des dérogations, devient essentielle pour réduire durablement le risque.

Pour rappel, un pipeline CI/CD (pour « Continuous Integration / Continuous Deployment ») est un processus automatisé qui enchaîne les étapes du développement logiciel : tests, analyses, validations et déploiement. Dans ce cadre, des outils comme la détection de secrets peuvent être intégrés pour bloquer toute fuite avant même que le code ne soit mis en production. C’est un levier majeur de sécurité, car il permet d’assurer un contrôle continu, fiable et reproductible du code livré.

Les secrets ne devraient jamais quitter le coffre. Et GitHub profite dans son article référencé ci-dessous de bien le rappeler.

Pour en savoir plus

GitHub a découvert 39 millions de fuites secrètes en 2024. Voici ce que nous faisons pour vous aider.

Si vous savez où chercher, les secrets exposés sont faciles à trouver. Les secrets sont censés empêcher tout accès non autorisé, mais entre de mauvaises mains, ils peuvent être exploités en quelques secondes, et c’est généralement le cas. Pour vous donner une idée de l’ampleur de…

Lire la suite sur The GitHub Blog
GitHub a découvert 39 millions de fuites secrètes en 2024. Voici ce que nous faisons pour vous aider.

(Re)découvrez également:

Fausses étoiles sur GitHub : un risque croissant pour les développeurs

GitHub fait face à un problème de fausses étoiles, augmentant les risques de malwares et compromettant la confiance des utilisateurs dans les projets.

Lire la suite sur dcod.ch
Fausses étoiles sur GitHub : un risque croissant pour les développeurs

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • code source
  • Développement
  • GitHub
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Utilisation d'un guichet automatique bancaire (GAB) concerné par neuf vulnérabilités du logiciel CryptoPro.
Lire l'article

CryptoPro : neuf vulnérabilités qui exposent les GAB

portail agov.ch, ordinateur portable, QR code et clé de sécurité. Crédit: Chancellerie fédérale suisse
Lire l'article

AGOV passe le cap des deux millions d’utilisateurs en Suisse

Main tenant un smartphone affichant l'écran de gestion des passkeys dans WhatsApp, à côté du logo officiel de l'application, illustrant le franchissement du cap du milliard d'utilisateurs.
Lire l'article

WhatsApp passe le cap du milliard d’utilisateurs de passkeys

Des idées de lecture recommandées par DCOD

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon
Page frontale du livre L\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café