DevSecOps:「平台」,一个相对的概念

DevSecOps : la « plate-forme », une notion relative

Silicon.fr by Clément Bohic 2026-06-23 13:41 Original
摘要
Gartner首次将安全性纳入评估,在最新DevSecOps魔力象限中,谷歌因其工具组合缺乏整体产品策略而被列为“利基玩家”,Atlassian、GitLab、Harness和微软则保持领导者地位。新晋厂商包括OpenText、IBM和HCLSoftware,其中Harness和微软在愿景与执行两方面均取得增长,而Atlassian则宣布将于2029年终止本地部署版。这反映出市场对统一安全与开发运维平台的需求,但各供应商在功能整合、AI优先级和商业模式上的差异正影响竞争格局。

Gartner在最新DevSecOps平台魔力象限报告中,首次将“安全”纳入评选名称与强制标准,要求产品能够编排代码分析、威胁建模及API保护等功能。这是该报告的第四版,此前仅关注DevOps。在这一框架下,Google重回象限,被定位为“利基参与者”,因其产品更像是一组并非专门为DevSecOps设计的工具集合,缺乏整体产品战略。

今年共有13家供应商入选,其中四位“领导者”与上一年相同:Atlassian、GitLab、Harness和Microsoft。利基参与者中,Buildkite、CircleCI、CloudBees、JetBrains和Octopus均为去年已在榜的厂商,OpenText、Google、HCLSoftware和IBM则是新进入者,但HCLSoftware与IBM被归入“愿景者”象限——在愿景轴得分高而执行轴相对落后。

在执行轴(衡量客户体验、定价、产品质量等)上,前四名依次为Atlassian、Harness、GitLab、Microsoft,Google仅列第10。在愿景轴(衡量销售策略、创新、区域部署等)上,前四名变为Harness、Microsoft、GitLab、Atlassian,Google位列第8。总体来看,Harness与Microsoft在两个轴向上均有提升,Atlassian执行增强但愿景下滑,GitLab执行提升、愿景稳定。

四大领导者各有侧重与挑战:

Atlassian:SaaS产品的SLA、安全性及数据驻留选项获Gartner好评,平台统一性与内嵌AI体验佳,但对C-suite以外的大客户缺乏统一SKU,原生安全组件少于其他领导者,且是唯一没有可行本地部署方案的主要厂商。Atlassian已确认除Align和Bitbucket外,Data Center系列将于2029年终止。

GitLab:SaaS与本地部署在功能上保持完全对等,包括AI能力,SLA大幅增强,原生覆盖DevSecOps平台绝大多数预期能力。但短板在于其影响面未能充分延伸至软件工程团队之外的SDLC环节,间接渠道在亚太地区表现有限,近期为聚焦AI而推进的重组也引发部分员工不满。

Harness:有效整合开源技术与收购企业,在安全、MLOps及代理式AI方面的价值主张突出,支持模块化销售。然而,不同区域的合作伙伴服务与支持水平参差不齐,SLA在可用性和响应时间上落后竞品,且营销信息对高管层的触达不足。

Microsoft:以GitHub为核心的平台具备全球化的销售、支持、研发及数据中心布局,生态系统庞大,功能丰富,AI融合方式获认可。但过度聚焦AI导致核心功能迭代放缓,计费模式从按人头转向按用量增加了成本管理复杂性,同时Azure DevOps仍保留在产品线中,企业需仔细评估其与GitHub的互补或重叠关系。

Google虽凭借Cloud Build、Cloud Deploy、Artifact Registry及Gemini系列等工具重回象限,但Gartner明确指出其产品尚未形成统一平台策略,仅以“工具集合”形态出战。整体而言,DevSecOps平台的定义仍相对宽泛,不同供应商以差异化路径争夺市场,领导格局则保持稳定。

Summary
Gartner’s latest DevSecOps Magic Quadrant adds security criteria and classifies Google as a niche player due to its unintegrated tool collection, while Atlassian, GitLab, Harness, and Microsoft remain leaders. The report highlights varying strengths: Atlassian’s unified platform lacks on-prem options, GitLab offers deployment parity but faces restructuring, Harness integrates open-source well yet trails on SLAs, and Microsoft’s AI focus slows GitHub’s core innovation. This shift emphasizes that integrated security and AI are now critical in platform evaluations, impacting vendor strategies and enterprise adoption.

Google has rejoined Gartner’s Magic Quadrant for DevSecOps platforms, but only as a niche player. This fourth edition of the report is the first to add “Sec” to its title, making security capabilities like code analysis, threat modeling, and API protection mandatory evaluation criteria. Google had appeared in the inaugural 2023 edition, then vanished because its offering didn’t qualify as a platform. Gartner now believes it does—though it remains a “collection of tools” not purpose-built for DevSecOps, combined without an overarching product strategy. The listed components include Cloud Build, Cloud Deploy, Artifact Registry, and several Gemini assistants, among other cloud services.

The Magic Quadrant covers 13 vendors. Four leaders from last year—Atlassian, GitLab, Harness, and Microsoft—hold their positions. New entrants IBM and HCLSoftware land in the Visionaries quadrant (strong vision but lower execution), while OpenText joins the Niche Players alongside Buildkite, CircleCI, CloudBees, JetBrains, Octopus, and Google. The ranking tables underscore the shifts: on execution, the top five are Atlassian, Harness, GitLab, Microsoft, and HCLSoftware; on vision, Harness leads, followed by Microsoft, GitLab, Atlassian, and IBM.

Atlassian draws praise for its SaaS SLAs, security posture, data residency options, unified platform, and embedded AI. But it lacks a single commercial SKU for most customers, offers fewer native security components than other leaders, and has no viable on-premises option after announcing the 2029 retirement of its Data Center line (except Align and Bitbucket).

GitLab delivers full feature parity between its SaaS and self-managed editions, including AI, and its SLAs now match or exceed competitors. It provides nearly all expected DevSecOps capabilities natively. However, its influence is largely confined to software engineering roles rather than the entire SDLC, its indirect business lags in Asia-Pacific, and a recent AI-focused restructuring has stirred internal discontent.

Harness integrates open-source tools and acquisitions smoothly, with strong value in security, MLOps, and agentic AI, plus a modular sales model. Yet partner services vary by region, its SLAs trail the competition on availability and response times, and its marketing fails to reach C-suite decision-makers.

Microsoft’s GitHub platform boasts a vast ecosystem, rich functionality, and pervasive AI. But the heavy AI emphasis slows core platform innovation, the transition from seat-based to usage-based billing complicates cost control, and the coexistence of Azure DevOps forces organizations to untangle overlap with GitHub.

The expanded criteria reflect the industry’s push to weave security deeply into DevOps, but the varied vendor approaches show that what constitutes a true DevSecOps “platform” is still open to interpretation.

Résumé
Gartner intègre pour la première fois la sécurité dans son Magic Quadrant DevSecOps, où Google réapparaît comme acteur de niche avec une collection d’outils peu unifiée. Les leaders restent Atlassian, GitLab, Harness et Microsoft, tandis qu’IBM et HCLSoftware entrent comme visionnaires, reflétant une exigence croissante d’intégration native de la sécurité dans les plates-formes.

Google a-t-il une offre qualifiable de « plate-forme DevSecOps » ?

Gartner considère que oui. Il l’a d’ailleurs classé dans le Magic Quadrant consacré à ce segment de marché. C’en est la quatrième édition… mais la première à intégrer la composante sécurité dans son intitulé – auparavant, le cabinet américain s’en tenait au DevOps – et dans la liste des critères obligatoires. Il fallait, en l’occurrence, pouvoir orchestrer des fonctionnalités telles que l’analyse de code, la modélisation des menaces et la protection des API.

Google avait figuré dans la première édition (2023). Il avait ensuite disparu des tablettes, faute de proposer une offre relevant de la plate-forme. Gartner estime que les choses ont changé. Pas radicalement, néanmoins : on est plutôt sur une « collection d’outils »* pas spécifiquement conçus pour le DevSecOps et combinés sans stratégie produit globale.

Dans ce contexte, Google se positionne parmi les « acteurs de niche ». Il côtoie, dans cette zone du Magic Quadrant, Buildkite, CircleCI, CloudBees, JetBrains et Octopus, qui y étaient déjà tous l’an dernier. Ainsi qu’OpenText, qui fait quant à lui partie des nouveaux entrants. Comme IBM et HCLSoftware, classés pour leur part chez les « visionnaires ».

Plates-forme DevSecOps : 13 fournisseurs, 4 « leaders »

Selon la terminologie du Magic Quadrant, sont « visionnaires » les fournisseurs qui se trouvent dans la partie basse sur l’axe dit « exécution »… et dans la partie haute sur celui dit « vision ». Le premier traduit la capacité à répondre à la demande (expérience client, tarification, qualité des produits/services…). Le second reflète les stratégies (ventes, innovation, déploiement sectoriel et géographique…). Les offreurs au positionnement inverse sont dits « challengers ». Ceux suffisamment bien placés sur les deux axes sont « leaders ». À l’opposé, il y a les « acteurs de niche ».

La situation sur l’axe « exécution » :

Rang

Fournisseur

Évolution annuelle

1

Atlassian

=

2

Harness

=

3

GitLab

=

4

Microsoft

=

5

HCLSoftware

nouvel entrant

6

Buildkite

+ 1

7

CloudBees

+ 1

8

IBM

nouvel entrant

9

Octopus

– 3

10

Google

nouvel entrant

11

JetBrains

– 2

12

CircleCI

-2

13

OpenText

nouvel entrant

Sur l’axe « vision » :

Rang

Fournisseur

Évolution annuelle

1

Harness

+ 1

2

Microsoft

+ 3

3

GitLab

=

4

Atlassian

– 3

5

IBM

nouvel entrant

6

HCLSoftware

nouvel entrant

7

CloudBees

=

8

Google

nouvel entrant

9

OpenText

nouvel entrant

10

Buildkite

– 4

11

JetBrains

– 1

12

CircleCI

– 4

13

Octopus

– 4

Les quatre « leaders » de l’an dernier le restent :

Atlassian (progresse en exécution, recule en vision)

GitLab (progresse en exécution, stable en vision)

Harness (progresse sur les deux axes)

Microsoft (progresse sur les deux axes)

Atlassian a acté la fin de l’option on-prem

Gartner apprécie les SLA et le niveau de sécurité de l’offre SaaS d’Atlassian, ainsi que les options de résidence des données. Il salue le niveau d’unification de la plate-forme, tout comme la diffusion de l’IA en son sein et sa capacité à répondre aux besoins des différentes parties prenantes du SDLC.

Quoique techniquement unifiée, la plate-forme ne l’est pas sur le plan commercial – pas de SKU unique – sauf pour les plus gros clients. Atlassian propose par ailleurs moins de briques de sécurité natives que les autres « leaders ». Il est aussi le seul à ne pas avoir d’option viable pour qui a besoin d’une solution sur site, affirme Gartner. En toile de fond, l’annonce, l’an dernier, de la fin de la gamme Datacenter pour 2029, sauf Align et Bitbucket.

Chez GitLab, une restructuration qui laisse des traces

Chez GitLab, SaaS et on-prem sont à parité fonctionnelle, y compris pour les composantes IA. Ses SLA ont été renforcés, égalant voire dépassant ceux de la concurrence. Il propose globalement, en natif, la plupart des capacités qu’on peut attendre d’une plate-forme DevSecOps, d’après Gartner.

Au contraire d’Atlassian, GitLab manque d’une empreinte d’ensemble sur le SDLC, au-delà des métiers de l’ingénierie logicielle. Son business indirect délivre des résultats limités sur la plaque Asie-Pacifique et la restructuration récemment engagée au nom de l’IA ne suscite pas l’adhésion de tous ses employés.

Harness, pas au niveau de la concurrence sur les SLA

Harness parvient à intégrer efficacement les solutions open source, mais aussi les entreprises qu’il acquiert. Gartner salue sa proposition de valeur sur la sécurité, le MLOps et l’IA agentique. Il apprécie aussi l’approche de vente modulaire de la plate-forme.

En fonctions des géographiques, les services et le support que fournissent les partenaires s’avère inégal. Les SLA n’atteignent pas ceux de la concurrence, que ce soit sur la disponibilité ou le temps de réponse. Le marketing de Harness demeure par ailleurs assez éloigné de la population des cadres dirigeants (C-suite).

Sur GitHub, Microsoft priorise l’IA au cœur fonctionnel

Au-delà de sa présence mondiale (ventes, support, R&D, datacenters…) et plus généralement de la viabilité de son activité, Microsoft a su constituer un vaste écosystème autour de son offre. Gartner la juge fonctionnellement riche, tout en notant les passerelles établies avec d’autres solutions DevSecOps. Il salue aussi la manière dont l’IA s’y diffuse.

Ce focus sur l’IA a tendance à ralentir la cadence d’innovation sur le cœur fonctionnel de GitHub. En parallèle, la transition du modèle au siège vers la facturation à l’usage complique la gestion des coûts. Et l’offre Azure DevOps reste au catalogue, imposant d’évaluer la complémentarité et/ou les chevauchements avec GitHub.

* Cloud Build, Cloud Deploy, Artifact Registry, Gemini Code Assist, Gemini Cloud Assist, Security Command Center, Secret Manager, Google Cloud Observability, Gemini Enterprise

Illustration © ArtemisDiana – Adobe Stock

The post DevSecOps : la « plate-forme », une notion relative appeared first on Silicon.fr.

AI Insight
Core Point

Gartner 2024年DevSecOps魔力象限首次纳入安全标准,Google因工具组合松散重归“利基市场”,Atlassian、Harness、GitLab和微软保持领导者地位。

Key Players
  • Google — 提供云构建、部署、代码辅助等DevSecOps工具体系,美国
  • Atlassian — 以Jira等协作平台延伸DevSecOps,仅提供SaaS方案,澳大利亚
  • Harness — 整合MLOps与AI代理的模块化DevSecOps平台,美国
  • GitLab — 一体化DevSecOps平台,SaaS与本地功能对等,美国
  • Microsoft — 依托GitHub和Azure DevOps构建DevSecOps生态,美国
  • IBM — 新晋象限的DevSecOps“远见者”,美国
  • HCLSoftware — 企业软件及DevSecOps新晋“远见者”,印度
Industry Impact
  • ICT: High — 重新定义DevSecOps平台安全与AI集成标准,直接影响企业软件开发生命周期工具链选择。
  • Computing/AI: Medium — AI代理与代码助手(Gemini、Copilot)的扩散加速开发流程智能化,但可能延缓核心功能迭代。
Tracking

Strongly track — 象限变动揭示DevSecOps市场向安全原生和AI整合倾斜,将推动企业采购策略与竞争格局洗牌。

Related Companies

No companies linked yet

Categories
软件 云计算 网络安全
AI Processing
2026-06-23 15:00
deepseek / deepseek-v4-pro