Veracode, leader mondial de la gestion des risques applicatifs, a publié aujourd'hui son rapport 2026 sur la sécurité du code GenAI. Celui-ci indique que la sécurité stagne, malgré les progrès rapides des capacités de codage IA. Sur quatre phases de test et plus de 100 modèles suivis depuis le début du programme, le taux de réussite moyen aux tests de sécurité s'établit à 56 %, un chiffre quasiment inchangé par rapport à l'année dernière. Chaque modèle a été évalué sur des tâches de génération de code couvrant plusieurs langages de programmation et catégories de vulnérabilités. Aujourd'hui, l'IA génère environ la moitié du code validé, mais l'écart de sécurité ne se réduit pas.
Ce communiqué de presse contient des éléments multimédias. Voir le communiqué complet ici : https://www.businesswire.com/news/home/20260728890608/fr/

Fig. 1: The GenAI Code Security Report Leaderboard: Summer 2026
Le contraste est saisissant : les modèles génèrent du code compilable avec un taux de réussite syntaxique quasi universel à presque 100 %. Cependant, ils échouent dans près de 44 % des cas lorsqu’aucune consigne de sécurité spécifique n’est fournie en matière de sécurité.
« À mesure que le rythme de développement du code s'accélère grâce à l’IA, les développeurs sont submergés par une multitude de risques de non-conformité, d'alertes de sécurité et de problèmes de qualité », explique Chris Wysopal, cofondateur et évangéliste en chef de la sécurité chez Veracode. « On observe une adoption croissante des outils d’IA dédiés à générer du code et à créer des logiciels. Mais le problème de fond demeure : si les modèles sont presque parfaits au niveau syntaxique, ils échouent encore sur près de la moitié des tâches où la sécurité est essentielle. Un pourcentage qui devrait alerter toute entreprise. »
Classement du rapport GenAI sur la sécurité du code : Été 2026
Le modèle GPT-5.5 d'OpenAI arrive en tête du rapport de cette année avec un taux de réussite de 68 %, tandis que six des onze modèles se situent entre 50 % et 53 %. Le modèle Qwen3.7-max d'Alibaba arrive en dernier avec un taux de réussite de 50 %, générant du code vulnérable une fois sur deux lors de ce test. Même le meilleur modèle disponible actuellement échoue sur près d'une tâche de sécurité sur trois. Il est à noter que les éditions précédentes du rapport étaient dominées par les modèles d'IA occidentaux. Ce n'est plus le cas avec Kimi-K2.6 et MiMo-V2.5 qui surpassent désormais plusieurs modèles occidentaux. Pour les équipes de sécurité des entreprises, la provenance du modèle est un facteur supplémentaire à prendre en compte lors des décisions d'achat, au même titre que le taux de réussite aux tests de sécurité.
Les modèles conçus pour le codage et les grands LLM ne sont pas plus sécuritaires
Les données battent en brèche deux idées reçues largement répandues. Premièrement, les modèles conçus spécifiquement pour la génération de code logiciel ne sont pas plus sécuritaires que l'IA à usage général. Les modèles spécialisés en programmation ont obtenu un taux de réussite moyen aux tests de sécurité de 51 %, contre 52 % pour les modèles à usage général. Ces tests ont été effectués sur les modèles bruts, et non sur des agents ou des environnements de production bénéficiant d'outils supplémentaires, de garde-fous ou d'une supervision humaine. Autrement dit, les développeurs qui choisissent des outils optimisés pour la programmation en pensant minimiser les risques de sécurité livrent en réalité du code vulnérable au même rythme que tous les autres.
Deuxièmement, la taille du modèle n'a aucune incidence sur les performances de sécurité. La performance moyenne des grands modèles (plus de 100 milliards de paramètres) est de 53 %, contre 51 % pour les modèles moyens et les petits modèles. Un seul facteur architectural s'avère utile : les modèles dotés de capacités de raisonnement conservent un avantage constant en matière de sécurité par rapport aux modèles qui n'en sont pas dotés, avec 56 % contre 51 %. Cela laisse penser que l'utilisation de capacités de raisonnement étendues fonctionne comme un système de revue de code interne.
Java est toujours en dernière position, mais il progresse
Les taux de réussite aux tests de sécurité varient considérablement d'un langage à l'autre, allant de 63 % pour Python à seulement 30 % pour Java. Java demeure, de loin, le langage le plus risqué pour la génération de code d'IA. Malgré des performances moins optimales que prévu, il est le seul langage à afficher une progression claire et constante au cours de l'année écoulée.
« J’ai toujours été d'avis que les modèles d’IA avancés, tels que Claude Fable et Mythos, devaient être aussi bien accessibles aux développeurs qu'aux experts en sécurité, et je maintiens cette position », a conclu Chris Wysopal. « La solution n’est pas de restreindre l’accès, mais d’assurer une sécurité transparente et fondée sur des preuves. Cette recherche montre incontestablement que le code généré par l’IA doit être traité comme n’importe quel code non vérifié : il faut l’analyser, le corriger et ne jamais le déployer à l’aveugle. Tant que les développeurs n’aborderont pas la sécurité avec la même rigueur que la syntaxe, les garde-fous dans le processus de développement resteront indispensables. »
Gérer les risques à l'ère de l'IA
Pour combler les lacunes de sécurité dans le code généré par l'IA, Veracode recommande aux entreprises de prendre les mesures suivantes :
- Intégrer des outils alimentés par l'IA comme Veracode Fix dans les workflows des développeurs pour corriger les risques de sécurité en temps réel.
- Intégrer la sécurité dans les workflows automatisés pour appliquer automatiquement les normes de codage sécurisé.
- Utiliser l'analyse de la composition logicielle (SCA) pour détecter les vulnérabilités provenant de dépendances tierces et open-source dans le code généré par l'IA.
- Déployer le Package Firewall pour bloquer les paquets vulnérables, malveillants ou non conformes avant qu'ils ne pénètrent dans l'environnement de développement.
Pour télécharger le rapport complet 2026 sur la sécurité du code d'IA générative, rendez-vous sur le site web de Veracode. Les participants à Black Hat, qui se tiendra à Las Vegas du 4 au 7 août, sont invités à se rendre sur le stand nº 4927 pour en savoir plus sur la sécurité du code généré par l'IA et découvrir les conclusions du rapport.
À propos de Veracode
Veracode est un leader mondial de la gestion des risques liés aux applications à l'ère de l'IA. S'appuyant sur des milliards de lignes de code analysées et un moteur exclusif de réparation assisté par IA, la plateforme Veracode est utilisée par des organisations du monde entier afin de concevoir et maintenir des logiciels sécurisés, de la création du code au déploiement cloud. Des milliers d'équipes de développement et de sécurité parmi les plus performantes au monde utilisent Veracode à chaque seconde, chaque jour, pour obtenir une visibilité précise et concrète des risques exploitables, corriger les vulnérabilités en temps réel et réduire leur dette de sécurité de manière adaptée. Veracode est une entreprise maintes fois primée qui offre des solutions pour sécuriser l'intégralité du cycle de vie du développement logiciel, notamment Veracode Fix, l'analyse statique, l'analyse dynamique, l'analyse de la composition logicielle, la sécurité des conteneurs, la gestion de la posture professionnelle de sécurité des applications, la détection des packages malveillants, le pare-feu de packages et les tests d'intrusion.
Pour en savoir plus, rendez-vous sur www.veracode.com, le blog Veracode, LinkedIn et X.
Copyright © 2026 Veracode, Inc. Tous droits réservés. Veracode est une marque déposée de Veracode, Inc. aux États-Unis et peut être déposée dans certaines autres juridictions. Tous les autres noms de produits, marques ou logos appartiennent à leurs propriétaires respectifs. Toutes les autres marques commerciales citées dans le présent document sont la propriété de leurs propriétaires respectifs.
Le texte du communiqué issu d’une traduction ne doit d’aucune manière être considéré comme officiel. La seule version du communiqué qui fasse foi est celle du communiqué dans sa langue d’origine. La traduction devra toujours être confrontée au texte source, qui fera jurisprudence.
Consultez la version source sur businesswire.com : https://www.businesswire.com/news/home/20260728890608/fr/
© Business Wire, Inc.
Avertissement :
Ce communiqué de presse n’est pas un document produit par l’AFP. L’AFP décline toute responsabilité quant à son contenu. Pour toute question le concernant, veuillez contacter les personnes/entités indiquées dans le corps du communiqué de presse.