CodeMender alourdit la charge des mainteneurs open source
Cybersécurité #open-source 3 min · 17 septembre 2026

CodeMender alourdit la charge des mainteneurs open source

Par Arthur Dekeyser

En résumé

1

Les outils de codage par IA augmentent le volume de contributions à examiner.

2

Google CodeMender a apporté 72 correctifs à des projets en code ouvert en 2025.

3

Les écarts de financement compliquent la maintenance de nombreux projets essentiels.

💡

Le signal : Google CodeMender a contribué à 72 correctifs de sécurité entre avril et octobre 2025.

NEWSLETTER BUSINESS & IA

Vous appréciez ce genre d'analyse ?

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.

+11 000 fondateurs abonnés

Charge accrue des revues. Les outils de codage par IA rendent l’écriture et l’envoi de code plus faciles dans les projets en code ouvert. Selon six auteurs du Technology Policy Council de l’Association for Computing Machinery, dont Simson Garfinkel et Josiah Dykstra, cette facilité augmente le volume de contributions à examiner. Les outils écrivent du code et repèrent rapidement des failles de sécurité. Les responsables qui décident des changements intégrés à la version officielle doivent toutefois évaluer eux-mêmes ces résultats. Cette charge concerne ensuite tous les utilisateurs de logiciels. Le code ouvert équipe notamment des téléphones, des voitures, des systèmes infonuagiques et des plateformes d’IA.

Une dépendance économique massive. Une étude de la Harvard Business School citée par les auteurs estime que les entreprises dépenseraient 3,5 fois plus en logiciels sans code ouvert. Beaucoup de projets disposent pourtant de revenus irréguliers. Les contributions externes sont fréquentes, mais un groupe de contributeurs de confiance décide généralement ce qui rejoint le code officiel. L’IA facilite aussi l’arrivée de propositions de qualité inégale. Les auteurs estiment que la qualité des modèles pourrait progresser. Ils soulignent néanmoins qu’une personne doit toujours évaluer le volume supplémentaire. La maintenance différée peut laisser des failles dans les logiciels construits sur ces projets. Étude de la Harvard Business School

Google accélère les correctifs ouverts

Correctifs et attaques accélérés. Entre avril et octobre 2025, l’agent CodeMender de Google a contribué à 72 correctifs de sécurité dans des projets en code ouvert. Certains projets concernés comptaient jusqu’à 4,5 millions de lignes de code. Les modèles capables de repérer et corriger des failles peuvent aussi servir à construire des attaques. Les auteurs doutent que la limitation des modèles de sécurité les plus puissants à des utilisateurs approuvés suffise. Selon eux, les modèles généralistes continuent de progresser. Les failles détectées par l’IA poussent les organisations à corriger plus vite. Cette cadence complique les applications assemblées avec de nombreux composants ouverts.

Des correctifs en chaîne. Chaque composant d’une application doit recevoir son propre correctif et sa propre nouvelle version. Ces mises à jour doivent ensuite intervenir successivement. La présence de code identique dans de nombreux logiciels amplifie l’impact potentiel d’une faille découverte. Des attaquants déposent aussi un nombre croissant de paquets et de codes malveillants dans des dépôts populaires. Les six auteurs demandent davantage de ressources pour la documentation, la préparation des paquets, la collecte de fonds et la définition des besoins. Les décisions de gouvernance et l’accord de la communauté restent prises projet par projet. Analyse du Technology Policy Council de l’ACM

Les financements restent très déséquilibrés

Un écart de financement. La Linux Foundation a enregistré 292 217 236 dollars de recettes en 2024. La Apache Software Foundation a enregistré 2 379 402 dollars sur la même période. Les auteurs citent Apache comme exemple de projets reposant sur le travail bénévole et le parrainage. À l’échelle du code ouvert, la plupart des utilisateurs ne paient pas. Ce fonctionnement correspond au problème du passager clandestin. La maintenance et la sécurité reposent donc sur des structures aux moyens très différents. Les institutions doivent aussi mieux connaître la gouvernance, la maintenance et l’état de sécurité de leurs logiciels pour repérer les dépendances critiques.

Gardez un coup d'avance en IA et tech.

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.

+11 000 fondateurs abonnés

À lire aussi