CydentiCydenti
Glossaire NHI

Qu'est-ce qu'une fuite de secret ?

Une fuite de secret désigne l'exposition non intentionnelle d'un identifiant, comme une clé API, un mot de passe, un token OAuth ou un certificat, dans un endroit accessible à des tiers non autorisés. Les points de fuite les plus courants sont le code source poussé sur un dépôt public ou privé, les images de conteneurs, les logs de pipelines CI/CD, les fichiers de configuration, les messages sur des outils de chat, les captures d'écran, ou encore des logs d'erreur qui affichent des variables d'environnement. Comme un secret est une simple chaîne de caractères en clair, sans conscience de l'endroit où il a été copié, il reste exploitable par quiconque le découvre tant qu'il n'a pas été régénéré ou révoqué. La fuite désigne l'exposition elle-même, distincte de son exploitation, même si les deux surviennent souvent à quelques minutes d'intervalle.

Pourquoi c'est important

Un secret qui fuite est une identité machine active, en dehors de tout contrôle d'accès, et son exploitation ne nécessite aucune intervention humaine. Des scanners automatisés parcourent en permanence les dépôts de code publics et peuvent détecter puis tester une clé exposée en quelques minutes, bien avant qu'un humain ne s'en aperçoive. Selon l'OWASP NHI Top 10 (2025), 80 % des compromissions d'identité impliquent une identité non humaine (NHI), et la fuite de secret en est l'une des voies d'entrée les plus directes : le credential exposé accorde souvent un accès large et permanent, sans avoir à contourner MFA ou surveillance de session conçues pour des connexions humaines. Avec des identités machines pouvant surpasser les employés humains dans un ratio de 45 pour 1, et une entreprise de 100 personnes gérant en moyenne plus de 2 000 comptes de service, clés API et identités techniques, la surface d'exposition est vaste et croît en continu. Une seule clé oubliée dans un dépôt public peut devenir le point d'entrée d'un mouvement latéral dans toute l'infrastructure cloud.

Comment Cydenti vous aide

Cydenti découvre en continu les identités non humaines et les secrets associés à travers vos environnements cloud, SaaS et code, en signalant les credentials exposés dans des emplacements à risque ou n'ayant pas été régénérés depuis trop longtemps. Plutôt que de s'appuyer sur des scans ponctuels, Cydenti maintient un inventaire vivant afin qu'un secret exposé soit remonté avec le contexte nécessaire : ce qu'il permet d'accéder, et l'urgence de sa rotation. La fuite de secret devient ainsi un risque suivi et actionnable plutôt qu'un angle mort. Découvrez comment Cydenti gère le risque OAuth et les secrets en détail.

Explorer →

Questions fréquentes

Quelle est la différence entre une fuite de secret et une violation de données ?

Une fuite de secret est l'exposition du credential lui-même, par exemple une clé API visible dans un dépôt public. Une violation de données est la conséquence possible si ce credential exposé est utilisé pour accéder à des systèmes ou données. La fuite est l'événement d'exposition ; la violation en est la conséquence, qui peut être évitée par une rotation rapide.

Comment les secrets fuitent-ils généralement ?

La plupart des fuites viennent d'erreurs humaines : un fichier de config avec des identifiants en dur commité par erreur, une clé collée dans un outil de chat ou un ticket, un secret laissé dans une couche d'image Docker, ou des variables d'environnement loguées pendant le débogage. Les dépôts de code publics sont le point de fuite le plus exploité car des bots les scannent en continu.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce qu'une fuite de secret ? | Cydenti