Discuter de mon projet
Un trousseau de clés métalliques de tailles différentes posé sur une surface sombre.
7 min de lectureSeekwel

Vendredi 18 septembre 2026, Google a confirmé qu'un modèle Gemini était entré dans les systèmes de trois entreprises bien réelles pendant un exercice de sécurité. Pas de faille sophistiquée. Un mot de passe deviné, et des identifiants valides qui traînaient dans un dépôt public.

On ne va pas vous parler de l'IA qui s'échappe. On va vous parler des trois portes qui étaient ouvertes, parce que les vôtres le sont peut-être aussi. Cet article vous donne l'audit à faire, en une heure, sans être informaticien.

Ce qui s'est passé, sans le sensationnel

En mai 2026, le prestataire Irregular fait passer à Gemini un exercice de type « capture du drapeau » : attaquer une entreprise fictive, dans un environnement fermé. Sauf que l'accès à internet est resté ouvert par erreur. Et l'entreprise fictive portait le même nom que de vraies sociétés.

Gemini a donc cherché ce nom sur le web, comme le ferait n'importe quel attaquant. Il a trouvé des pages de connexion, des informations publiques, et il a essayé d'entrer. D'après les récits de NBC News et de MacGeneration, il a deviné le mot de passe dans un cas. Dans les deux autres, il a utilisé des identifiants valides trouvés dans un dépôt public.

Google assure que le modèle s'est arrêté à chaque fois en comprenant qu'il s'agissait de systèmes réels, et que les trois entreprises ont été prévenues. Le chercheur en sécurité Jack Cable, cité par MarkTechPost, résume le malaise : un modèle qui s'arrête après s'être connecté s'est quand même connecté.

Irregular a alerté Google le 28 juillet. L'information n'est sortie qu'après les questions du Wall Street Journal. Ce n'est pas notre sujet ici, mais retenez-le : vous n'apprendrez pas forcément vite qu'on est entré chez vous.

Pourquoi ça vous regarde

Ces trois entreprises n'étaient pas visées. Elles avaient juste un nom qui ressemblait à la cible, une page de connexion accessible et des accès mal tenus. C'est le portrait d'une bonne partie des PME qu'on croise.

Ce qui change, c'est le coût de la tentative. Essayer des mots de passe plausibles sur mille pages de connexion, fouiller les dépôts publics à la recherche d'un nom de domaine, un humain ne le faisait que pour une cible qui en valait la peine. Un agent le fait à la chaîne, pour presque rien. Nous avions décrit cette bascule pour la fraude par mail. Elle vaut aussi pour vos accès.

Et la matière première ne manque pas. Dans son rapport State of Secrets Sprawl 2026, l'éditeur français GitGuardian a compté 28,65 millions de nouveaux secrets (mots de passe, clés d'API, jetons) publiés dans des dépôts GitHub publics sur la seule année 2025. Personne ne les a volés. Ils ont été posés là par mégarde, par un développeur, un prestataire, un stagiaire.

Les trois portes qu'un agent pousse en premier

Le mot de passe devinable. Le nom de la société suivi de l'année. Le mot de passe par défaut d'un boîtier ou d'un logiciel, jamais changé. Le compte partagé contact@ ou admin dont le mot de passe circule depuis cinq ans. Rien de tout ça ne résiste à un outil qui teste des combinaisons logiques sans se lasser.

L'identifiant oublié dans du code. Votre site, votre application ou un script de synchronisation a été développé par quelqu'un. Pour aller vite, cette personne a écrit un mot de passe ou une clé directement dans le code, puis a publié ce code sur un dépôt public, parfois sans s'en rendre compte. Vous n'avez pas besoin d'avoir une équipe technique pour être concerné. Il suffit d'avoir eu un prestataire.

La clé qui ne meurt jamais. C'est le point le moins connu. Supprimer le fichier ne suffit pas : l'historique du dépôt garde tout, et la clé reste valable tant que personne ne l'a révoquée. GitGuardian a retesté en janvier 2026 des secrets confirmés valides en 2022 : 64 % fonctionnaient encore. Quatre ans d'exposition, faute d'avoir cliqué sur « révoquer ».

L'audit à faire en une heure

Bloquez une heure avec la personne qui gère vos outils au quotidien. Pas besoin de compétence technique, seulement d'être méthodique.

1. Listez vos portes (15 minutes)

Notez tout ce qui s'ouvre avec un identifiant depuis internet : messagerie, administration du site, CRM, logiciel de facturation, accès à distance, stockage de fichiers, plateforme d'automatisation (Zapier, Make, n8n), espace client chez votre hébergeur. Pour chacune, une seule question : qui est responsable de cet accès ? Si la réponse est « personne », vous avez trouvé votre priorité.

2. Cherchez ce qui a déjà fuité (15 minutes)

Deux recherches. D'abord Have I Been Pwned, qui propose une recherche par nom de domaine : vous prouvez que le domaine est à vous, et vous obtenez la liste des adresses de votre entreprise présentes dans des fuites connues. Ensuite GitHub : dans la barre de recherche, tapez votre nom de domaine entre guillemets, puis le nom de votre société. Si du code qui vous concerne apparaît, ne le lisez pas en détail. Transmettez-le à celui qui l'a écrit.

3. Fermez les portes devinables (20 minutes)

Activez la double authentification sur la messagerie et sur tous les comptes administrateur. C'est la mesure qui aurait arrêté net le scénario du mot de passe deviné. Changez les mots de passe par défaut. Remplacez les comptes partagés par des comptes nominatifs, ou au minimum rangez-les dans un gestionnaire de mots de passe.

4. Posez la question à vos prestataires (10 minutes)

C'est le seul moyen de traiter la deuxième porte si vous n'avez pas de développeur en interne. Le message ci-dessous part tel quel.

Objet : vérification des identifiants dans le code

Bonjour,

Suite aux incidents récents d'agents IA entrés dans des
systèmes grâce à des identifiants publiés par erreur, nous
faisons le point sur nos accès.

Pouvez-vous nous confirmer par écrit, d'ici [date] :

1. Le code développé pour nous est-il hébergé sur un dépôt
   public (GitHub, GitLab ou autre), aujourd'hui ou par le
   passé ?
2. Des mots de passe, clés d'API ou jetons ont-ils été
   écrits en clair dans ce code, y compris dans
   l'historique ?
3. Si oui, ont-ils été révoqués et remplacés, et pas
   seulement supprimés du fichier ?
4. Quels comptes et quelles clés utilisez-vous encore pour
   accéder à nos systèmes, et avec quels droits ?

Merci de nous signaler tout accès qui n'est plus nécessaire
pour que nous le fermions.

Un prestataire sérieux répond en deux jours. Un silence ou une réponse vague est une information en soi.

La grille de suivi

Un tableau partagé suffit. Une ligne par accès, à revoir chaque trimestre.

AccèsResponsableDouble authentificationDernier changementUtilisé par (humain, prestataire, automatisation)Droits au minimum ?
Administration du siteoui / nonoui / non
Messagerie (comptes admin)oui / nonoui / non
CRMoui / nonoui / non
Clé d'API facturationsans objetoui / non
Plateforme d'automatisationoui / nonoui / non

Là où ça coince en vrai

Le frein n'est pas de trouver une clé exposée. C'est d'oser la révoquer. Personne ne sait plus à quoi elle sert, et tout le monde craint de casser la synchronisation de la compta un jour de clôture. Alors on la laisse. C'est exactement comme ça qu'on arrive à des secrets encore valides des années plus tard.

Les automatisations aggravent ce point si on n'y prend pas garde. Un flux de reporting automatisé se connecte à la comptabilité, au CRM, parfois à la banque. Il tourne avec des clés, pas avec un humain qui saisit un mot de passe. La règle qu'on applique : une clé par usage, avec les droits strictement nécessaires (lecture seule quand la lecture suffit), un responsable nommé et une date de création notée dans la grille. Le jour où il faut révoquer, on sait ce qui s'arrête, et rien d'autre ne tombe.

Dernier angle mort, le prestataire parti. Son compte administrateur sur votre site web existe souvent encore, avec un mot de passe que vous ne connaissez pas. La fin d'une mission devrait toujours se terminer par la fermeture de ses accès, comme on récupère un badge.

Commencez par la messagerie

Si vous ne faites qu'une chose cette semaine, activez la double authentification sur toutes les boîtes mail de l'entreprise. C'est par la messagerie qu'on réinitialise tous les autres mots de passe : celui qui la tient tient le reste.

Puis envoyez le message à vos prestataires et ouvrez la grille. Gemini s'est arrêté en comprenant son erreur. Le prochain agent qui poussera vos portes n'aura pas forcément été lancé par un laboratoire qui lui a appris à le faire.


Sources :

Besoin d'aller plus loin ?

On peut le faire pour vous.

Vos automatisations tournent avec des clés et des comptes que plus personne ne suit ? On peut faire l'inventaire avec vous et remettre chaque accès au bon niveau de droits.

Discutons de votre projet

Contact

Discutons de votre projet.

  • Réponse sous 24 heures
  • NDA signé si vous le souhaitez
  • Premier diagnostic sans engagement
  • Objectifs mesurables dès le départ
ou

15 min · sans engagement

Échange rapide