Rapport 2026 sur l'état de la sécurité des applications

Un rendu 3D du rapport State of AppSec 2026 d'Orca Security

La visibilité n'est pas le problème. La priorisation l'est.

Les équipes de sécurité ne manquent pas de résultats d'analyse. Elles en sont submergées.

Les outils fragmentés génèrent des milliers d'alertes sans montrer quels risques sont réellement accessibles en production. Résultat : les backlogs de vulnérabilités s'accumulent, la remédiation ralentit et les expositions critiques restent ouvertes pendant des mois.

Ce rapport montre pourquoi les approches AppSec traditionnelles échouent et ce que les équipes les plus performantes font différemment.

Tendance n° 1

L'IA étend la surface d'attaque

Les identifiants d'IA sont régulièrement exposés dans le code et les pipelines, donnant accès à des modèles propriétaires, des données sensibles et des services facturés à l'usage.

43%

des organisations ont exposé des identifiants d'IA ou de machine learning

Tendance n° 2

La détection sans contexte est vouée à l'échec

Les entreprises détectent les vulnérabilités tôt, mais manquent de la visibilité runtime nécessaire pour prioriser et corriger ce qui compte vraiment.

77%

conservent des vulnérabilités de conteneurs élevées ou critiques pendant plus de 90 jours

Tendance n° 3

La supply chain logicielle est le principal vecteur d'attaque

Des dépendances malveillantes et vulnérables continuent de tourner en production des années après leur divulgation, créant un risque hérité à travers les services.

78%

des organisations exécutent des applications comportant des dépendances vulnérables critiques

50%

des organisations contiennent encore des dépendances affectées par Log4Shell

Tendance n° 4

L'Infrastructure as Code démultiplie les mauvaises configurations à l'échelle

Les modèles non sécurisés sont répliqués automatiquement d'un environnement à l'autre, intégrant à grande échelle des failles de chiffrement, de journalisation et d'IAM.

75%

des organisations déploient leur infrastructure à l'aide de l'IaC

80%

manquent de journalisation ou de surveillance dans les environnements gérés par IaC

Analyses d'experts

Un message de Gil Geron, PDG d'Orca Security

Une photo de Gil Geron, PDG et cofondateur d'Orca Security

La sécurité applicative a fondamentalement changé, mais de nombreux programmes fonctionnent encore comme si rien n'avait bougé. Les logiciels reposent sur des dépendances open source, des pipelines automatisés et de l'Infrastructure as Code, tandis que l'IA accroît à la fois l'échelle et les risques. Ce rapport aide les entreprises à comprendre les limites des approches traditionnelles et à se concentrer sur les actions qui réduisent concrètement les risques. »

Gil Geron
PDG et cofondateur d'Orca Security

Consulter l'intégralité du rapport 2026 State of AppSec

Basé sur une télémétrie agrégée et anonymisée collectée entre le T3 2025 et le T1 2026, ce rapport fournit une analyse complète des risques applicatifs réels.

  • L'exposition des identifiants d'IA et le risque d'accès aux modèles
  • Les menaces pesant sur la supply chain logicielle et les dépendances malveillantes
  • La prolifération des secrets dans le code, le CI/CD et le runtime
  • Les vulnérabilités critiques qui persistent en production
  • Les mauvaises configurations d'Infrastructure as Code à grande échelle
  • Failles de sécurité des conteneurs et remédiation lente
  • Vulnérabilités dans la protection des dépôts et des branches
  • Recommandations clés pour prioriser et réduire le risque réel en production