Stoppez la prolifération : Snyk Secrets est désormais en disponibilité générale
4 août 2026
0 minutes de lecturePlus tôt cette année, nous avons présenté notre vision de ce que la détection des secrets devait devenir : suffisamment précise pour inspirer confiance aux développeurs, assez rapide pour suivre le rythme du code généré par l’IA et parfaitement intégrée aux workflows dans lesquels les logiciels modernes sont développés. Pour atteindre cet objectif, nous avons acquis BitPatrol, une équipe qui avait déjà créé ce qui manquait au marché : un moteur de détection basé sur le ML, capable de comprendre le contexte entourant un secret, et pas seulement sa forme. Ce moteur est désormais au cœur de ce que nous lançons aujourd’hui. Snyk Secrets est désormais disponible.
Snyk Secrets est proposé aux clients Snyk dans le cadre de la Snyk AI Security Platform. Que vous souhaitiez l’exécuter dans vos workflows agentiques, vos PR ou vos pipelines CI/CD, la solution est opérationnelle et prête à analyser votre code.
Le développement piloté par l’IA a rendu le problème urgent
La prolifération des secrets — la diffusion incontrôlée de clés API, de jetons, d’identifiants de base de données et de certificats dans les dépôts, les pipelines CI/CD et les outils de collaboration — a toujours représenté un risque. Mais les conditions qui la rendent dangereuse ont considérablement changé.
Les assistants de programmation basés sur l’IA génèrent désormais des modules entiers en quelques secondes. Les systèmes agentiques récupèrent les identifiants là où ils sont stockés, les transmettent d’un service à l’autre et les inscrivent dans des fichiers de configuration et des variables d’environnement — le tout à la vitesse d’une machine, sans qu’une personne vérifie où ils atterrissent. La surface d’attaque liée aux secrets n’est plus uniquement façonnée par les erreurs humaines. Elle dépend du volume et de la vitesse de production de l’IA, dont une grande partie échappe au processus de revue de code sur lequel les équipes de sécurité s’appuyaient jusqu’ici.
Les acteurs malveillants se sont adaptés en conséquence. Gartner prévoit que les agents IA réduiront de 50 % le temps nécessaire pour exploiter les expositions de comptes d’ici 2027. Les identifiants volés restent le vecteur d’accès initial n° 1 dans les violations de données : ils apparaissent dans près d’un tiers des incidents de la dernière décennie (Verizon DBIR). Le délai entre l’exposition et l’exploitation se réduit, ce qui signifie que les outils conçus pour prévenir les expositions doivent intervenir bien plus tôt qu’auparavant.
Les solutions existantes n’ont pas suivi le rythme. Les scanners de secrets traditionnels s’appuient sur les expressions régulières et la recherche de mots-clés, générant suffisamment de faux positifs pour que les alertes de sécurité finissent par être ignorées. Les équipes qui utilisent un scanner se retrouvent toujours à gérer la fatigue liée aux alertes plutôt que les risques réels. Et les solutions ponctuelles, aussi précises soient-elles, ne peuvent pas relier les risques liés aux secrets à la posture de sécurité globale de l’application.
Snyk Secrets a été conçu pour combler ces trois lacunes : la précision, la prévention et l’intégration à la plateforme.
Fonctionnement de Snyk Secrets
Détection basée sur le ML contextuel
BitPatrol a été conçu pour détecter les secrets importants sans submerger les équipes de fausses alertes — c’est précisément pour cette raison que nous l’avons acquis. Les scanners traditionnels reposent sur les expressions régulières et la recherche de mots-clés : ils passent donc à côté de véritables identifiants qui n’ont pas de motif reconnaissable, tout en signalant des chaînes inoffensives qui correspondent par hasard à un motif. C’est ce moteur qui est à l’origine de la majeure partie de la fatigue liée aux alertes que le marché a fini par considérer comme normale.
L’approche de BitPatrol est fondamentalement différente. Son modèle d’IA combine les signaux provenant du secret lui-même avec une compréhension sémantique de son contexte, en s’appuyant sur les mêmes techniques que l’IA moderne. Résultat : il détecte les identifiants qui échappent aux détecteurs basés sur les expressions régulières, y compris ceux dépourvus de préfixe ou de format reconnaissable, tout en analysant suffisamment le code environnant pour savoir qu’une chaîne correspondante n’est pas un véritable identifiant.
En pratique, une chaîne à forte entropie affectée à client_secret = obtient un score très différent de celle qui se trouve à côté de sha256:. Le contexte change tout : c’est ce qui maintient le nombre de faux positifs à un niveau suffisamment bas pour que les développeurs fassent confiance aux résultats. Le moteur analyse le code source, les fichiers de configuration et les fichiers de propriétés — tous les endroits où des secrets peuvent se cacher — et peut être complété par des expressions régulières personnalisées pour détecter les identifiants propres à vos systèmes, comme les mots de passe de bases de données internes ou les jetons d’API propriétaires qu’aucun scanner généraliste ne reconnaîtrait.
C’est plus important que jamais à l’ère de l’IA. À mesure que l’IA inonde les bases de code de code généré à la vitesse d’une machine, les identifiants exposés apparaissent plus vite et sous des formes moins prévisibles que celles pour lesquelles les scanners basés sur des motifs ont été conçus. BitPatrol a été créé pour répondre précisément à ce défi : fournir des résultats fiables que les développeurs peuvent traiter immédiatement, plutôt qu’un arriéré d’alertes qu’ils finissent par contourner.
Prévention à chaque étape de l’ADLC
Le secret le plus coûteux à gérer est celui qui se trouve déjà dans votre dépôt. Pour faire tourner un identifiant divulgué, il faut retrouver tous les systèmes qui l’utilisent, coordonner le calendrier de révocation pour éviter toute panne en production et espérer que la période d’exposition ait été suffisamment courte. La prévention est presque toujours moins coûteuse.
Snyk Secrets est conçu pour bloquer les secrets avant même qu’ils n’atteignent un commit. En s’exécutant sous forme de hook Git pre-commit via la CLI Snyk, il fournit aux développeurs un retour immédiat et contextuel dès qu’ils tentent de committer du code contenant un identifiant codé en dur. Le commit est bloqué sans interrompre le travail : le développeur voit exactement ce qui a été signalé et pourquoi, et le secret n’est jamais ajouté au dépôt.
Avec Snyk Secrets, la prévention couvre l’ensemble de l’ADLC :
IDE : retour en temps réel pendant l’écriture du code, avant même qu’un commit ne soit préparé
CLI + hook Git pre-commit : bloque les secrets au moment du commit grâce à la fonctionnalité de sécurisation au moment du commit
Vérifications des PR : bloque les pull requests avant que des secrets puissent être fusionnés dans la branche principale
Intégration SCM et CI/CD : analyses planifiées servant de filet de sécurité sur l’ensemble du pipeline
Chaque étape du développement comporte un point de contrôle. Les secrets détectés tôt ne coûtent rien à corriger. Ceux détectés tard deviennent des incidents.

Visibilité et gouvernance unifiées
Les solutions ponctuelles peuvent détecter des secrets. Mais elles ne peuvent pas relier leurs résultats au reste de la posture de sécurité d’une organisation, par exemple aux risques liés à l’open source dans le même dépôt ou aux résultats SAST dans le code adjacent.
Snyk Secrets est intégré à la Snyk AI Security Platform, et non ajouté après coup. Les résultats apparaissent dans le même tableau de bord unifié que celui utilisé pour gérer les risques liés à Snyk Code, Snyk Open Source et Snyk IaC.
Les principales fonctionnalités disponibles dès la disponibilité générale sont les suivantes :
Rapports unifiés sur l’ensemble des dépôts, avec suivi des tendances de détection et du délai moyen de correction (MTTR) à l’échelle de l’organisation
Workflow d’approbation des exclusions pour traiter les faux positifs de manière cohérente : l’acceptation des risques est régie de façon centralisée, plutôt que gérée différemment dans chaque dépôt

Les prémices de la sécurité des applications pilotée par des agents
Snyk Secrets est le premier exemple concret d’une évolution plus vaste : à mesure que les agents écrivent davantage de vos logiciels, ils doivent aussi les sécuriser — et pas seulement détecter ce qu’un réviseur humain repère avant la fusion. C’est vers cette évolution que Snyk se dirige pour l’ensemble de l’ADLC agentique.
Dès sa disponibilité générale, Snyk Secrets s’intègre déjà au flux de développement agentique dans lequel l’IA écrit et modifie le code, grâce à des hooks pre-commit qui bloquent les secrets avant qu’ils ne deviennent un problème de prolifération en aval. La prise en charge des autres workflows agentiques sécurisés par Snyk arrivera prochainement, pour couvrir tous les endroits où du code est créé et où des agents interviennent.
Réservez une démo pour voir Snyk Secrets en action et inscrivez-vous à notre webinaire pour en savoir plus.
WEBINAIRE
Stoppez la prolifération : sécurisez vos secrets avant leur mise en production
Rejoignez-nous le 19 août pour découvrir Snyk Secrets, désormais disponible pour tous, en action.
