Vingt-quatre entreprises piratées via des secrets stockés dans GitLab — et GitLab livre le remède le lendemain
CloudSEK a remonté la campagne d'un affilié de rançongiciel — deux douzaines de victimes — jusqu'à des identifiants moissonnés dans les pipelines GitLab et l'historique des dépôts ; le lendemain, GitLab lançait une pile de sécurité dédiée au cloisonnement des secrets, calibrée pour répondre précisément à cette défaillance. La publication des résultats du 1er décembre dira si la peur se convertit en revenus avant que la marge n'achève de s'éroder.
Vincent Jiang · 3 min read
Un registre et une base de données effacée
Un registre financier lié à un gouvernement a perdu plus de 120 000 enregistrements au profit d'un affilié de rançongiciel opérant sous le nom d'Azazel. Celui-ci a ensuite utilisé un script Python pour arrêter le serveur PostgreSQL de sa cible et supprimer le répertoire de données de production 1. Sa campagne a touché plus de deux douzaines d'organisations dans six pays 1. Une seule intrusion, partie d'une plateforme logicielle et propagée jusqu'à plus d'une douzaine d'environnements clients, a donné accès à plus de 150 bases de données et à des centaines de dépôts de code source 1. Une société d'imagerie médicale a perdu six téraoctets par l'intermédiaire d'une API d'imagerie par IA non authentifiée 12.
Les clés étaient dans les pipelines
Le rapport de CloudSEK, « The Gentlemen Files », publié le 5 octobre 2, impute la majorité des compromissions à des identifiants dérobés dans les pipelines CI/CD de GitLab, les variables de configuration et l'historique des dépôts : mots de passe de bases de données, clés d'API, jetons d'accès, clés privées SSH 12. De l'avis des chercheurs, bon nombre de ces secrets, supprimés de la version courante des dépôts, avaient survécu dans des commits antérieurs 2. Azazel a entreposé son butin sur un serveur de 29 téraoctets alimentant un coffre-fort de 22 téraoctets, et s'est appuyé sur un assistant de codage IA, via MCP, pour envoyer des commandes à une machine compromise 2. Rien dans ces conclusions ne décrit une compromission de GitLab lui-même. Elles décrivent ce que ses clients y laissent traîner.
Le remède est arrivé le lendemain
Le 6 octobre, GitLab a annoncé son « usine logicielle gouvernée » : Secrets Manager, désormais en disponibilité générale, qui cantonne chaque secret au seul job qui en a besoin et révoque en un clic un identifiant divulgué ; un pare-feu de dépendances (« Dependency Firewall ») en accès anticipé ; et un standard de sécurité à cinq contrôles 3. Les Claude Mythos 5 et 5.1 d'Anthropic alimenteront les nouveaux parcours de remédiation 3, le jour même où Jamie Dimon déclarait que le risque cyber avait été « multiplié par dix » depuis Mythos 4. Chaque jeton amassé par Azazel dans un pipeline est un cas d'usage de la pile que GitLab a annoncée un jour après le rapport.
La croissance est réelle, la marge paie l'addition
GitLab a publié les résultats de son deuxième trimestre de l'exercice fiscal 2027 le 1er septembre : 286,25 millions de dollars de chiffre d'affaires, en hausse de 21,3 %, et un bénéfice par action ajusté de 0,24 dollar, contre 0,18 dollar attendu 56. Plus bas dans le compte de résultat, le tableau s'inverse. La marge brute hors normes comptables (non-GAAP) est tombée à 86 %, contre 90 % ; la marge brute aux normes GAAP recule pour le sixième trimestre consécutif, à 84,1 % ; et le flux de trésorerie d'exploitation est passé de +49,37 millions de dollars un an plus tôt à -3,09 millions 67. La consommation payante d'IA a franchi les 40 millions de dollars de rythme annuel (« run rate »), là où la direction vise plus de 100 millions d'ici la fin de l'exercice 6.
La marge brute de GitLab recule six trimestres d'affilée, de 89,2 % à 84,1 %
Data
| Marge brute GAAP | |
|---|---|
| T1 24 | 88.9% |
| T2 24 | 88.3% |
| T3 24 | 88.7% |
| T4 24 | 89.2% |
| T1 25 | 88.3% |
| T2 25 | 87.9% |
| T3 25 | 86.8% |
| T4 25 | 86.6% |
| T1 26 | 85.8% |
| T2 26 | 84.1% |
70 dollars contre 47
Canaccord a relevé son objectif de cours de 40 à 70 dollars le lendemain de la publication 8. Baird est passé à 59 dollars, avec une recommandation « surperformance » 8. Barclays, toujours « sous-pondération », est monté à 47 dollars, et le consensus s'établit à 51,75 dollars 8 ; le titre a clôturé le 6 octobre à 51,63 dollars 5. Le scénario haussier repose sur un taux de rétention nette de 117 % 8 et, selon les propres chiffres de GitLab, sur des utilisateurs du développement agentique en hausse de 200 % sur un an 3. Le scénario baissier tient en deux lignes : celle de la marge et celle de la trésorerie.
L'objectif de 70 dollars de Canaccord domine de loin les 47 de Barclays et le cours de 51,63 dollars
Data
| Objectif de cours ou clôture | |
|---|---|
| Canaccord | $70 |
| Baird | $59 |
| Consensus | $51.75 |
| Clôture 6 oct. | $51.63 |
| Barclays | $47 |
Ce que tranchera le 1er décembre
Le troisième trimestre sera publié le 1er décembre 6. Pour l'ensemble de l'exercice, la direction vise 1,129 à 1,133 milliard de dollars de chiffre d'affaires — un objectif qui acte le ralentissement de la croissance, ramenée à 18 % ou 19 % 6. Le signe révélateur : si Secrets Manager et la consommation de Duo se matérialisent dans le chiffre d'affaires, sans que la marge brute ne cède. En matière de sécurité, la peur est devenue une catégorie de produits. La prochaine publication des résultats en fixera le prix.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



