Création d'une catégorie : Chainguard nommé Leader dans le premier Magic Quadrant™ de Gartner® pour la sécurité de la chaîne d'approvisionnement logicielle
View all articlesPatrick Donahue
SVP, Product
Chainguard
View all articlesSam Katzen
Director, Product Marketing
Chainguard
Patrick Donahue SVP, Product + 1 other
Gartner vient de publier son tout premier Magic Quadrant for Software Supply Chain Security, et Chainguard est nommé Leader, se positionnant le plus loin à droite pour l'exhaustivité de la vision (Completeness of Vision) parmi tous les fournisseurs évalués.

Nous pensons que l'introduction par Gartner d'un Magic Quadrant dédié à ce domaine l'établit en tant que catégorie et décision d'achat au niveau de la direction. Et nous estimons que notre reconnaissance souligne que l'approche de la sécurité de la chaîne d'approvisionnement logicielle exige exactement ce que Chainguard construit dès le premier jour : une fondation sécurisée par défaut.
Pourquoi nous pensons que ce Magic Quadrant existe maintenant
Le paysage des menaces n'attend pas que l'industrie se mette à niveau. Le temps moyen d'exploitation pour les vulnérabilités nouvellement divulguées a atteint -7 jours, ce qui signifie qu'une exploitation active est souvent en cours avant même qu'un correctif ne soit disponible. Dans le même temps, le développement assisté par l'IA accélère la vitesse à laquelle le code est écrit, assemblé et livré, ce qui signifie que la surface d'attaque s'étend également à la vitesse des machines.
L'ancien modèle — analyser vos artefacts, trier les résultats, corriger ce que vous pouvez — s'effondre complètement dans les conditions d'aujourd'hui. Au moment où une vulnérabilité (CVE) apparaît dans votre scanner, un attaquant est peut-être déjà dans votre pipeline. La tendance va depuis longtemps vers un monde où la sécurité réactive ne suffit plus. L'innovation en matière d'IA et les cycles d'itération accélèrent rapidement la transition vers un nouveau monde où la prévention est la norme en matière de sécurité de la chaîne d'approvisionnement.
À notre avis, le Magic Quadrant dédié de Gartner reconnaît que les entreprises ont besoin d'une réponse structurelle qui intègre un état d'esprit sécurisé par défaut. C'est le problème que Chainguard a été conçu pour résoudre.
La plateforme derrière ce positionnement
Nous estimons que la position de Chainguard reflète une plateforme qui a bien évolué au-delà de ses débuts, résolvant davantage de problèmes pour nos clients.
Chainguard Containers propose un catalogue de plus de 2 500 projets de conteneurs, reconstruits quotidiennement à partir du code source dans la Chainguard Factory. Les images de conteneurs sont construites avec uniquement ce qui est nécessaire pour exécuter l'application : une approche minimale par conception qui offre zéro CVE, des SBOM de haute qualité et des signatures vérifiables dès la sortie de la boîte. Lorsque les équipes de sécurité ne courent pas après les vulnérabilités des conteneurs, elles peuvent se concentrer sur ce qui nécessite réellement un jugement humain.
Chainguard Libraries applique le même modèle de chaîne d'approvisionnement sécurisée par défaut aux paquets Python, Java et JavaScript dont dépendent les équipes d'ingénierie. Chainguard Libraries remplace la dépendance des équipes d'ingénierie envers npm, PyPI et Maven Central par de multiples couches de protection. Premièrement, les paquets construits par Chainguard sont créés à partir du code source dans une usine logicielle conforme au niveau SLSA (Supply-chain Levels for Software Artifacts) L3, où 98 % des logiciels malveillants sont éliminés. Deuxièmement, pour les paquets que Chainguard n'a pas encore construits, une solution de repli en amont protégée par un délai de refroidissement contrôle la livraison aux environnements des clients. Enfin, chaque bibliothèque distribuée par Chainguard passe par un scanner de logiciels malveillants propriétaire qui signale et bloque les comportements malveillants avant qu'ils ne puissent atteindre les builds des clients.
Ensemble, ces produits représentent le cœur de ce que Gartner a évalué. Mais notre portefeuille de produits ne s'arrête pas là. Chainguard Actions sécurise les flux de travail CI/CD, Chainguard Agent Skills applique la même approche de durcissement aux compétences des agents d'IA, et Chainguard OS Packages propose plus de 30 000 paquets sécurisés et des images de base sélectionnées, donnant aux équipes tout ce dont elles ont besoin pour construire exactement ce qu'elles veulent, sans hériter de la charge de la correction des CVE au niveau des paquets. À mesure qu'une plus grande partie de la pile devient pilotée par l'IA, le problème de la chaîne d'approvisionnement s'amplifie en conséquence — et le catalogue de Chainguard s'élargit avec lui.
Le moteur sous-jacent
Rien de tout cela ne fonctionne sans la Chainguard Factory.
La Chainguard Factory est le système de compilation intelligent qui pousse continuellement chaque paquet vers son état idéal : zéro CVE, dernière version, entièrement testé. Elle surveille l'open source en amont pour détecter les changements, compare l'état souhaité à l'état réel et déploie des bots spécialisés ainsi que des agents d'IA pour combler l'écart de manière autonome. Chaque paquet est construit à partir du code source avec une provenance SLSA L3, des signatures Sigstore et des SBOM complets.
À ce jour, la Chainguard Factory a traité plus d'un milliard de manifestes de construction uniques. Le résultat est une correction des CVE mesurée en heures plutôt qu'en jours : une rapidité et une échelle qu'aucun flux de travail de correction manuel ne peut égaler.
C'est également ce qui permet à Chainguard OS, la distribution Linux conçue sur mesure qui sous-tend de nombreux produits Chainguard, de fonctionner de la sorte. Contrairement aux distributions héritées conçues pour des cycles de publication périodiques, Chainguard OS est conçu pour la livraison continue : micro-mises à jour, reconstructions rapides et capacité à capturer chaque amélioration de sécurité de l'open source en amont dès sa mise à disposition.
L'avenir de la catégorie
La sécurité de la chaîne d'approvisionnement logicielle en tant que catégorie se définit encore dans un paysage en évolution rapide. Les campagnes de logiciels malveillants ciblent déjà les bibliothèques de langages, les pipelines CI/CD et les outils d'IA. Les assistants de codage IA accélèrent le développement et étendent simultanément la surface d'attaque. Les modèles de pointe découvrent de nouvelles vulnérabilités et créent de nouveaux chemins d'attaque à partir de ceux existants. Le paysage des décrets exécutifs (executive orders), la directive européenne sur la résilience cybernétique (EU CRA), FedRAMP 20x et une vague de mandats sectoriels élèvent le niveau de conformité pour les entreprises de tous les secteurs réglementés.
Tout cela exige une base : une source de confiance pour l'open source sur laquelle les équipes d'ingénierie peuvent s'appuyer sans ajouter de contraintes, sans sacrifier la vitesse au profit de la conformité, et sans compter sur les scanners pour détecter ce qui n'aurait jamais dû se retrouver dans le pipeline.
C'est ce que Chainguard construit depuis le premier jour.
Téléchargez un exemplaire du Magic Quadrant™ 2026 de Gartner® pour la sécurité de la chaîne d'approvisionnement logicielle.
À propos de Gartner et du Magic Quadrant
Gartner fournit des informations exploitables et objectives aux dirigeants et à leurs équipes. Ses conseils d'experts et ses outils permettent des décisions plus rapides et plus intelligentes ainsi qu'une meilleure performance sur les priorités critiques d'une organisation. Le Magic Quadrant de Gartner pour la sécurité de la chaîne d'approvisionnement logicielle évalue les fournisseurs sur la base de leur capacité d'exécution (Ability to Execute) et de l'exhaustivité de leur vision (Completeness of Vision). En savoir plus sur le Magic Quadrant.
Gartner ne soutient aucune entreprise, aucun fournisseur, produit ou service décrit dans ses publications, et ne conseille pas aux utilisateurs de technologies de sélectionner uniquement les fournisseurs ayant les notes les plus élevées ou une autre désignation. Les publications de Gartner se composent des opinions de l'organisation d'études de marché et technologiques de Gartner et ne doivent pas être interprétées comme des déclarations de fait. Gartner décline toute garantie, explicite ou implicite, concernant cette publication, y compris toute garantie de qualité marchande ou d'adéquation à un usage particulier.
Gartner et Magic Quadrant sont des marques déposées de Gartner, Inc. et/ou de ses sociétés affiliées.
Ce graphique a été publié par Gartner, Inc. dans le cadre d'un document de recherche plus vaste et doit être évalué dans le contexte de l'ensemble du document. Le document de Gartner est disponible sur demande auprès de Chainguard.
Share this article
Articles connexes
nouvellesBooz Allen Hamilton signs enterprise license agreement with Chainguard
nouvellesChainguard is named a Leader in the 2026 Gartner® Magic Quadrant™ for Software Supply Chain Security
nouvellesChainguard and Upwind: Secure what you build. Verify what you run.
nouvellesBuilding for the AI era: Chainguard partners with Endor Labs
nouvellesChainguard brings first-party RHEL 9 and RHEL 10 RPM support to Chainguard OS, joins FINOS
nouvellesChainguard and Cursor partner to bring secure open source artifacts to agentic coding