Le dépôt Git, point d'étranglement que Paris ne regarde pas
Le 24 avril 2026, le ministère néerlandais de l'Intérieur a ouvert en pilote code.overheid.nl, une forge Git (plateforme d'hébergement et de développement collaboratif du code) auto-hébergée sur l'infrastructure de l'État. La France ne manque ni de forges publiques ni de discours sur la souveraineté. Sa doctrine traite pourtant le lieu d'hébergement du code comme une affaire de visibilité, jamais de juridiction. Cet article mobilise l'interdépendance militarisée de Henry Farrell et Abraham Newman pour soutenir qu'un hub de code placé sous droit étranger constitue un point d'étranglement, c'est-à-dire un nœud de réseau par lequel un État tiers peut couper un accès. Ce risque ne se traite qu'avant la crise qui le rend visible.

À La Haye, le dépôt de code est devenu une infrastructure d'État
Le fait est modeste en apparence. Le 24 avril 2026, le portail néerlandais des développeurs publics annonce le lancement en douceur de code.overheid.nl, un environnement Git partagé pour l'administration, bâti sur Forgejo. Le billet d'annonce, signé par un developer advocate du portail, précise que la plateforme est en phase pilote et qu'elle n'est pas encore ouverte à toutes les organisations publiques. Elle doit se construire avec les développeurs, et non pour eux. Le site gouvernemental Digital Government confirme trois jours plus tard le montage. L'initiative revient à l'Open Source Program Office (bureau chargé de la politique du logiciel libre, OSPO) du ministère de l'Intérieur et des Relations au sein du Royaume (BZK). Elle associe DAWO, rattaché au prestataire informatique interne de l'État SSC-ICT, ainsi que le collectif Opensourcewerken et developer.overheid.nl. Le texte décrit la plateforme comme entièrement auto-hébergée et Forgejo comme une alternative européenne et souveraine à GitHub et GitLab.
L'Observatoire européen de l'open source (OSOR), rattaché à la Commission, donne le 30 avril la justification du chef de projet, Boris van Hoytema. L'idée serait née de l'obligation légale, pour le ministère, de publier son code source dans un lieu qui lui appartient. Le même article indique que la plateforme s'inspire de l'allemand opencode.de et de code.europa.eu, la forge des institutions européennes.
La décision avait été préparée publiquement. Le 11 novembre 2025, un ingénieur logiciel, Jan Vlug, publie sur le même portail une recommandation argumentée pour la forge de l'administration. Il y écarte GitHub pour trois raisons : son caractère propriétaire, un risque d'intégrité et un risque d'usage diplomatique. Il écarte GitLab pour son modèle open core (une édition libre doublée d'une édition commerciale fermée), qu'il juge porteur d'une dépendance progressive à l'éditeur. Il retient Forgejo, placé sous licence GPLv3 depuis 2024 après une période sous licence MIT. Cinq mois séparent ce billet du lancement.
Le cas n'est pas celui d'une rupture accomplie. Le portail developer.overheid.nl renvoie encore, au moment de l'annonce, vers son organisation GitHub. La forge publique est un pilote dont les fonctionnalités restent à construire. Ce qui change se situe ailleurs : le dépôt de code cesse d'être un service consommé pour devenir un lieu possédé. La publication du code n'est plus pensée comme la mise en vitrine d'un bien public sur une plateforme commode. Elle devient l'exploitation d'une infrastructure dont l'État répond.
Un hub sous juridiction étrangère offre deux prises : la vue et le verrou
Deux épisodes récents donnent sa consistance à l'inquiétude néerlandaise.
Le premier date de juillet 2019. GitHub restreint alors sans préavis les comptes de développeurs situés en Iran, en Syrie et en Crimée, au titre du droit américain des sanctions. Son dirigeant de l'époque, Nat Friedman, explique publiquement que l'entreprise, comme toute société opérant aux États-Unis, est tenue de se conformer à ce droit. L'accès des développeurs iraniens n'est rétabli qu'en janvier 2021, après l'obtention d'une licence de l'administration américaine chargée du contrôle des avoirs étrangers (OFAC).
Le second date de mai 2025. L'agence Associated Press rapporte, sur la foi de personnels de la Cour pénale internationale, que Microsoft a coupé l'adresse électronique du procureur Karim Khan après les sanctions américaines prises contre lui en février. Le procureur aurait dû se replier sur un fournisseur suisse. La Cour siège à La Haye, la ville même où travaille le ministère qui a lancé code.overheid.nl. Le billet de Jan Vlug cite explicitement cet épisode parmi les motifs d'exclusion de GitHub.
Ces faits prennent leur portée théorique dans l'article publié par Henry Farrell et Abraham Newman en 2019 dans la revue International Security.
L'interdépendance militarisée (Farrell et Newman, 2019)
Dans « Weaponized Interdependence: How Global Economic Networks Shape State Coercion » (International Security, vol. 44, n° 1, 2019), Henry Farrell et Abraham Newman contestent la lecture libérale de la mondialisation, qui voyait dans l'interdépendance une source de coopération. Les réseaux mondiaux de circulation de l'argent et de l'information croissent de façon asymétrique. Quelques nœuds y concentrent les connexions. Un État qui dispose d'une juridiction effective sur ces nœuds centraux et d'institutions internes capables d'en tirer parti peut transformer cet avantage structurel en instrument de coercition. Les auteurs identifient deux mécanismes. L'effet panoptique permet d'observer les flux qui transitent par le nœud. L'effet de point d'étranglement permet d'en refuser l'accès à un adversaire.
L'opérationnalisation sur le cas de la forge est directe, et chacune des conditions posées par les auteurs se vérifie.
La première condition est la centralité. GitHub n'est pas une forge parmi d'autres. C'est le nœud où se concentrent les bifurcations de projets, les signalements de défauts, les chaînes d'intégration continue et les dépendances entre bibliothèques. Un organisme public qui en sort ne quitte pas seulement un hébergeur. Il s'éloigne des contributeurs qui ne passeront pas ailleurs.
La deuxième condition est la juridiction. L'entreprise est une filiale de Microsoft, soumise au droit américain.
La troisième condition, l'existence d'institutions capables d'exploiter la position, est la plus souvent oubliée. L'épisode de 2019 démontre qu'elle est remplie. Le régime des sanctions américaines s'applique à la forge, et la forge s'y conforme.
Les deux effets décrits par Farrell et Newman trouvent alors leur traduction concrète. L'effet de point d'étranglement correspond à la suspension d'une organisation, de ses dépôts ou de ses chaînes de construction logicielle. L'effet panoptique correspond à la vue qu'a la plateforme sur les métadonnées de contribution, sur les dépôts privés et sur les signalements de vulnérabilité non encore rendus publics.
Le cas de la Cour pénale internationale apporte une précision que la théorie contenait déjà mais que le discours souverainiste français formule rarement. La militarisation d'un réseau ne suppose aucune hostilité envers la cible. Elle suppose seulement un ordre juridique qui oblige le nœud. La catégorie d'« allié » ne protège donc pas. Une institution installée dans un pays ami a été coupée par un prestataire qui appliquait la loi de son État.
L'argument d'intégrité, dans le texte
Dans son billet du 11 novembre 2025, Jan Vlug écrit que l'administration « ne peut pas se permettre que l'on puisse trafiquer du code ou des binaires dans des dépôts que des personnes exécutent directement » (traduction de l'auteur). Cette phrase, souvent présentée dans la presse comme une position officielle du ministère, figure dans la recommandation argumentée d'un ingénieur, publiée sur un portail rattaché au ministère.
L'argument néerlandais ajoute un troisième registre au cadre de Farrell et Newman. Cet article propose de le lire comme une extension du cadre, et non comme une thèse des auteurs : il s'agit du risque d'altération. Un nœud capable de refuser l'accès est aussi, en principe, un nœud capable de servir autre chose que ce qui y a été déposé. Rien ne documente un tel usage de GitHub. Le point décisif est ailleurs : l'État n'a aucun moyen de s'en assurer par lui-même. La compromission de la bibliothèque xz-utils, découverte en mars 2024 (CVE-2024-3094), a rappelé qu'une chaîne logicielle peut être corrompue en amont sans que l'aval le perçoive. Posséder la forge ne supprime pas ce risque. Cela ramène seulement la vérification dans le périmètre de celui qui en répond.
La France a bâti un annuaire là où il fallait choisir un lieu
La situation française n'est pas celle d'un vide, et la présenter ainsi serait inexact.
La direction interministérielle du numérique (DINUM) tient depuis 2019 code.gouv.fr. Il s'agit d'un catalogue qui recense les comptes d'organisation et les forges où des organismes publics publient leur code, et qui en collecte les métadonnées. Selon les données exposées par data.code.gouv.fr, relevées pour cet article en septembre 2026, le catalogue référence environ 34 000 dépôts répartis sur plus de quatre-vingts forges. Un peu moins d'un tiers de ces dépôts est hébergé sur github.com. La majorité se trouve sur des instances GitLab, pour une bonne part exploitées par des établissements d'enseignement supérieur et de recherche, dont Inria. Des forges publiques existent donc bel et bien. La documentation de code.gouv.fr oriente même les administrations centrales vers une forge interministérielle, gitlab.mim-libre.fr. Elle signale aussi la forge hébergée en France par l'ADULLACT, dans le cadre d'un partenariat avec la DINUM.
L'angle mort n'est donc pas matériel. Il est doctrinal, et la même page de documentation l'énonce sans détour.
Encadré 3. La réponse officielle
À la question de savoir si une administration peut publier sur les plateformes commerciales, la documentation de code.gouv.fr répond : « Non, il n'y a pas d'obstacle légal à la publication des codes sources d'une administration sur github.com ou gitlab.com. » Les forges publiques y sont présentées comme des possibilités offertes à qui « souhaite » les utiliser.
La réponse est juridiquement exacte. Elle est aussi révélatrice de la question que la doctrine française se pose, et de celle qu'elle ne se pose pas.
La question posée est celle de la licéité et de la visibilité. Le code est-il publié ? Est-il référencé ? Est-il trouvable ? Cette grille est l'héritage direct de la culture de l'ouverture des données publiques, dont est issu le pôle logiciels libres de la DINUM. Pour elle, le bien public est ce qui est rendu accessible, peu importe où. La page d'accueil de l'organisation GitHub de la DINUM condense ce régime : elle renvoie le visiteur vers le catalogue de code.gouv.fr. Le catalogue est hébergé en France, les dépôts qu'il décrit ne le sont pas nécessairement.
La question non posée est celle de Farrell et Newman : sous quelle juridiction se trouve le nœud, et quelles institutions peuvent l'actionner. L'absence d'obstacle légal ne vaut pas absence d'exposition. L'épisode de 2019 était parfaitement légal du point de vue de la plateforme. La coupure de 2025 l'était aussi, selon le droit qui s'appliquait à elle.
La doctrine française confond ainsi deux actes que le cas néerlandais distingue, publier et héberger. Publier relève de la transparence et se mesure au référencement. Héberger relève de l'infrastructure et se mesure à la capacité de continuer à fonctionner quand un tiers le décide autrement. Le choix de la forge est laissé à chaque équipe, arbitré par la commodité et par l'effet de réseau. Or l'effet de réseau pousse précisément vers le nœud le plus central, c'est-à-dire vers le point d'étranglement.
Le débat public français sur la souveraineté numérique s'est intensifié depuis 2025. La commission d'enquête parlementaire sur les dépendances numériques a publié son rapport à la mi-juillet 2026. Ce débat porte principalement sur la bureautique, la messagerie et l'hébergement en nuage. La forge y apparaît peu, alors qu'elle est la couche où se fabriquent, se construisent et se distribuent les logiciels mêmes que l'État présente comme ses outils de souveraineté.
En 1898, Paris découvre que ses câbles passent par Londres
La décision néerlandaise n'a rien d'une nouveauté radicale. Le précédent le plus proche, par sa structure, n'est pas la nationalisation des réseaux mais la télégraphie sous-marine de la fin du XIXe siècle.
Les archives nationales rappellent que la domination britannique sur la télégraphie sous-marine s'installe dès les années 1850. La France ne dispose d'un câble transatlantique qui ne passe pas par Londres qu'à partir de 1869. Au tournant du siècle, le réseau britannique totalise près de 250 000 kilomètres de câbles, selon la Cité des télécoms. Ce réseau fonctionne, il est efficace, et en temps de paix la question de sa nationalité semble secondaire.
L'historien Daniel Headrick a montré, dans The Invisible Weapon (1991), que la perception bascule entre 1898 et 1902. La guerre hispano-américaine, la crise de Fachoda et la guerre des Boers enseignent aux gouvernements que contrôler les câbles revient à contrôler l'accès à l'information, donc une forme de puissance politique et militaire. À la suite de ces crises, la France, l'Allemagne et les États-Unis s'efforcent de développer leurs propres réseaux pour contrebalancer la prépondérance britannique. Les câbles restaient pourtant des infrastructures privées, exploitées par des compagnies commerciales. C'est la juridiction à laquelle ces compagnies étaient soumises qui en faisait des armes.
La réponse française présente une particularité qui éclaire le cas présent : elle précède en partie la crise. Une loi du 28 mars 1896 organise l'établissement et l'exploitation de câbles. La Compagnie française des câbles télégraphiques naît la même année d'une fusion voulue par le ministère des Postes et des Télégraphes. Elle achève le 2 septembre 1898 la pose du « Direct », qui relie Brest au cap Cod sans relais intermédiaire, quelques semaines avant que la crise de Fachoda n'éclate. Les archives nationales notent que la compagnie devient alors indépendante des sociétés anglaises et américaines. Elles notent aussi qu'elle reste de plus en plus soumise aux choix d'un État qui la renfloue régulièrement.
La proximité structurelle avec la forge tient en trois traits. Il y a d'abord un nœud privé, efficace et placé sous une juridiction étrangère. Il y a ensuite un risque qui reste invisible tant que les relations sont pacifiques. Il y a enfin une réponse qui n'a de valeur que si elle existe au moment de la crise, parce qu'une route souveraine ne se pose pas en quelques jours. Le précédent enseigne aussi une limite. La route de 1898 n'a tenu que par un soutien public continu, et la souveraineté obtenue a été celle d'une compagnie dépendante de l'État plutôt que celle d'une infrastructure tenue par lui.
La nationalisation de l'électricité en 1946 relève d'une autre logique, postérieure à la crise et fondée sur la propriété. Elle éclaire moins le cas présent que la pose d'un câble qui ne transite pas par l'adversaire potentiel.
Le parallèle éclaire les deux modèles actuels. Le modèle français, avec son catalogue national et des forges publiques existantes mais facultatives, ressemble à une compagnie nationale qu'aucune règle n'oblige à emprunter. Le modèle néerlandais ressemble à la pose du Direct, décidée avant que la crise n'en démontre l'utilité.
L'étranglement se prévient avant la crise, ou ne se prévient pas
Le titre de cet article annonçait un point d'étranglement que Paris ne regarde pas. La formule demande à être précisée après la démonstration.
Paris ne manque pas de forges. Paris manque d'une doctrine qui fasse du choix de la forge une décision d'infrastructure plutôt qu'une préférence d'équipe. Le cadre de Farrell et Newman permet de nommer ce que la réponse officielle laisse de côté. Un nœud central, placé sous une juridiction étrangère et adossé à des institutions de sanction qui ont déjà servi, offre à un État tiers la vue et le verrou. L'argument néerlandais y ajoute le risque d'altération. La question posée par le chapô reçoit donc une réponse. Le lieu d'hébergement du code est bien une question de juridiction, et la doctrine française le traite comme une question de visibilité parce que sa grille de lecture est celle de l'ouverture des données, pas celle des infrastructures critiques.
Le cas néerlandais n'autorise pas pour autant l'idéalisation. code.overheid.nl reste un pilote, fermé à la plupart des organisations et dépourvu à ce stade des fonctionnalités qui retiennent les développeurs sur GitHub. L'effet de réseau qui rend le nœud central est aussi ce qui rend sa sortie coûteuse.
Cette lecture conduit à une hypothèse vérifiable. Si la forge commence à être pensée en France comme une infrastructure plutôt que comme un canal de publication, au moins l'un des trois indicateurs suivants devrait être observable au 30 septembre 2028, soit vingt-quatre mois après la parution de cet article :
- La documentation de code.gouv.fr remplace sa réponse sur l'absence d'obstacle légal par une recommandation d'hébergement sur une forge placée sous contrôle public français ou européen.
- Une organisation de code rattachée à la DINUM et comptant parmi les plus actives, comme celle de l'incubateur beta.gouv.fr ou celle de La Suite numérique, déplace ses dépôts principaux de github.com vers gitlab.mim-libre.fr ou vers une instance auto-hébergée.
- La part des dépôts hébergés sur github.com, mesurée par data.code.gouv.fr, passe sous le quart du total.
L'observation néerlandaise sert de témoin : à la même date, code.overheid.nl devrait être sorti de sa phase pilote. Si aucun des trois indicateurs français n'est constaté alors que la forge néerlandaise est ouverte à l'ensemble de l'administration, l'écart entre les deux pays ne tiendra ni à la technique ni aux moyens. Il tiendra à la question que chacun a choisi de se poser.
Note méthodologique
Cet article s'appuie principalement sur les annonces néerlandaises de developer.overheid.nl, de Digital Government et de l'OSOR, ainsi que sur la documentation et les données de code.gouv.fr. La citation sur l'intégrité des binaires, attribuée par le brief de veille à l'OSPO du ministère, provient en réalité du billet d'un ingénieur publié sur le portail ministériel. Elle est restituée comme telle. Les volumes de dépôts de data.code.gouv.fr, synchronisés en continu, ont été relevés par recherche en septembre 2026 et sont à vérifier à nouveau avant publication. Deux points du brief ont été écartés faute de vérification suffisante : l'externalisation de La Suite numérique et le délai de « douze mois ». Le concept proposé par le brief, l'écologie des infrastructures de Star et Ruhleder, a déjà servi de cadre central dans une chronique récente. Il a été remplacé par l'interdépendance militarisée de Farrell et Newman, plus directement ajustée à la question de juridiction. L'extension de ce cadre au risque d'altération est une proposition de l'article, et non une thèse de ses auteurs. Le parallèle télégraphique a été préféré à celui de l'électricité, proposé par le brief, pour sa proximité structurelle. Recherche de sources, croisement des données et structuration du raisonnement s'appuient sur une assistance par intelligence artificielle. Le choix de l'angle et du cadre théorique, la vérification des sources, les arbitrages et l'établissement du texte final relèvent de l'auteur.
image générée par IA (ChatGPT Images 2.5)
Sources
Sources primaires institutionnelles (Pays-Bas et Union européenne)
- Tom Ootes, « We gaan samen code.overheid.nl bouwen », developer.overheid.nl, 24 avril 2026. https://developer.overheid.nl/blog/2026/04/24/we-gaan-samen-code-overheid-bouwen
- Jan Vlug, « Aanbeveling voor de Git-werkplaats van de overheid », developer.overheid.nl, 11 novembre 2025. https://developer.overheid.nl/blog/2025/11/11/git-forge-overheid
- Digital Government (Rijksoverheid), « Soft launch of open-source code platform for government », 27 avril 2026. https://www.nldigitalgovernment.nl/news/soft-launch-for-government-open-source-code-platform/
- Éléonore Daxhelet, « The Dutch alternative to sharing public code », Interoperable Europe / OSOR, 30 avril 2026, mis à jour le 28 mai 2026. https://interoperable-europe.ec.europa.eu/collection/open-source-observatory-osor/news/dutch-alternative-sharing-public-code
- code.overheid.nl (plateforme pilote). https://code.overheid.nl/
- Forgejo, annonce du passage à la licence GPLv3, août 2024. https://forgejo.org/2024-08-gpl/
Sources primaires institutionnelles (France)
- DINUM, documentation de code.gouv.fr (rubrique publication des codes sources). https://code.gouv.fr/documentation/
- DINUM, fichier des comptes d'organismes publics référencés. https://code.gouv.fr/data/comptes-organismes-publics.yml
- DINUM, données de dépôts data.code.gouv.fr (relevé de septembre 2026, à vérifier avant publication). https://data.code.gouv.fr/
- DINUM, page d'accueil de l'organisation GitHub numerique-gouv. https://github.com/numerique-gouv
- Assemblée nationale, rapport de la commission d'enquête sur les dépendances numériques, n° 3054, juillet 2026 (URL à vérifier avant publication).
Épisodes documentés
- GitHub, « Advancing developer freedom: GitHub is fully available in Iran », janvier 2021. https://github.blog/news-insights/policy-news-and-insights/advancing-developer-freedom-github-is-fully-available-in-iran/
- TechCrunch, « GitHub confirms it has blocked developers in Iran, Syria and Crimea », 29 juillet 2019. https://techcrunch.com/2019/07/29/github-ban-sanctioned-countries/
- Molly Quell, « Trump's sanctions on ICC prosecutor have halted tribunal's work », Associated Press, 15 mai 2025 (reprise par The Boston Globe). https://www.bostonglobe.com/2025/05/15/world/trumps-sanctions-icc-prosecutor-have-halted-tribunals-work
- CISA, « Reported Supply Chain Compromise Affecting XZ Utils Data Compression Library, CVE-2024-3094 », 29 mars 2024. https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
Cadre théorique
- Henry Farrell et Abraham L. Newman, « Weaponized Interdependence: How Global Economic Networks Shape State Coercion », International Security, vol. 44, n° 1, 2019, p. 42-79. https://direct.mit.edu/isec/article/44/1/42/12237/Weaponized-Interdependence-How-Global-Economic
Parallèle historique
- Daniel R. Headrick, The Invisible Weapon: Telecommunications and International Politics, 1851-1945, Oxford University Press, 1991. https://global.oup.com/academic/product/the-invisible-weapon-9780195062731
- Archives nationales (FranceArchives), notice « Compagnie française des câbles télégraphiques (1890-1945) ». https://francearchives.gouv.fr/authorityrecord/FRAN_NP_009257
- Cité des télécoms, « Les câbles télégraphiques sous-marins », 2016. https://www.cite-telecoms.com/blog/histoire/200-ans-de-telecoms/lage-classique-des-annees-1790-aux-annees-1950/les-cables-telegraphiques-marins/
- DiploFoundation, « What is a diplomatic cable? », 2024 (synthèse s'appuyant sur Headrick). https://www.diplomacy.edu/blog/what-diplomatic-cable/