Rapport 2024 sur la sécurité de l’open source : progrès au ralenti et nouveaux défis pour le DevSecOps
3 décembre 2024
0 minutes de lectureLa confiance est au fondement de la communauté open source — mais que se passe-t-il lorsque cette confiance est trahie ?
Lorsqu’une vulnérabilité de type porte dérobée a été découverte dans un outil de compression de données basé sur Linux et largement utilisé, elle a failli permettre à des acteurs malveillants de prendre le contrôle d’innombrables ordinateurs dans le monde entier. La vulnérabilité avait été introduite par un contributeur de confiance qui, après des années à gagner la confiance des responsables de la maintenance, a fini par en abuser. Cet incident a ébranlé la communauté open source, qui s’appuie sur la bonne volonté et l’intégrité de ses membres pour créer des logiciels fonctionnels et sécurisés.
Entre les problèmes de sécurité généralisés et les enjeux systémiques comme les difficultés de financement et l’épuisement professionnel des développeurs, le monde open source traverse une période de profond changement. Des initiatives comme l’Open Source Pledge visent à préserver la viabilité de l’open source et à garantir la sécurité de la chaîne d’approvisionnement logicielle. Mais l’avenir de ces travaux de développement, qui contribuent à produire jusqu’à 70 à 90 % des logiciels actuels, reste largement incertain.
Dans le rapport 2024 de Snyk sur l’état de l’open source, nous avons cherché à faire le point sur la sécurité de l’open source et ses défis en constante évolution. Nos conclusions révèlent un secteur à la croisée des chemins : si le développement open source reste au cœur de la grande majorité des logiciels actuels, il se heurte à des obstacles persistants — des progrès stagnants du DevOps à la complexité croissante de la sécurité de la chaîne d’approvisionnement. Malgré ces difficultés, les organisations commencent toutefois à adopter des approches prometteuses.
Les progrès du DevOps stagnent et l’épuisement des équipes AppSec s’accentue
Nos conclusions indiquent que le monde open source a atteint un plateau en matière de maturité DevOps : la fréquence des livraisons de code reste globalement inchangée depuis le rapport de l’an dernier. À mesure que les processus DevOps gagnent en maturité, les déploiements de code devraient être plus petits et plus fréquents. Cette inertie montre donc que l’adoption des processus DevOps a en réalité ralenti. De même, de nombreux répondants considèrent les délais des SLA de correction des vulnérabilités comme un défi de taille. 52 % des équipes déclarent ne pas respecter souvent ces délais, tandis que 74 % fixent des SLA irréalistes d’une semaine ou moins.
Cette stagnation se manifeste également dans le suivi des dépendances, qui n’a que légèrement progressé : 25 % des répondants déclarent ne suivre que les dépendances directes, et près de 5 % n’en suivent aucune. Les progrès sont tout aussi lents en AppSec. Dans un cycle DevSecOps où des outils disparates communiquent des informations de sécurité à des moments peu opportuns, les développeurs ont besoin d’un outil centralisé pour consulter et gérer ces informations.
Une chaîne d’approvisionnement logicielle sécurisée reste hors de portée
Avec son réseau complexe d’équipes et d’outils interconnectés, la chaîne d’approvisionnement logicielle peut sembler difficile à gérer. La sécuriser exige un effort global pour repérer et corriger les vulnérabilités à chaque étape du cycle de vie logiciel. Mais les stratégies des organisations en matière de sécurité de la chaîne d’approvisionnement ont-elles évolué ?
Pour de nombreuses entreprises, la réponse est non : les vulnérabilités de la chaîne d’approvisionnement continuent de représenter une menace sérieuse. En 2024, 45 % des organisations ont dû remplacer des composants de build vulnérables, ce qui signifie que l’exposition de près de la moitié des chaînes d’approvisionnement à des vulnérabilités est avérée. Les organisations ont encore beaucoup de chemin à parcourir pour adopter des pratiques de sécurité de la chaîne d’approvisionnement. Parmi les pratiques étudiées, seules deux sont largement adoptées : la surveillance des SBOM (62 %) et la sécurité des pipelines (50 %).
Pour remédier à ces faiblesses, les organisations se tournent de plus en plus vers des outils automatisés de sécurisation des packages. Si l’automatisation peut accélérer de nombreux workflows en toute sécurité, cette dépendance croissante à l’automatisation pour vérifier la sécurité des packages peut susciter des inquiétudes. Une confiance excessive dans ces outils pourrait laisser passer des vulnérabilités critiques.
L’analyse des risques doit gagner en finesse
Dans un contexte où les failles de sécurité se multiplient, la gestion des risques aide les entreprises à repérer et à prévenir les risques de sécurité avant qu’ils ne se concrétisent. De nouvelles méthodes d’analyse des risques, comme l’analyse de l’exploitabilité ou du contexte métier, pourraient considérablement renforcer la gestion des risques dans de nombreuses organisations, en aidant les développeurs à repérer et à corriger en priorité les vulnérabilités les plus importantes. Pourtant, malgré la disponibilité de techniques avancées, la plupart des organisations s’appuient encore largement sur des méthodes d’analyse traditionnelles, comme le système commun de notation des vulnérabilités (CVSS) et la prédiction des exploits.
Cet écart révèle les difficultés à évaluer les risques réels liés aux vulnérabilités, ce qui nuit à la capacité des organisations à hiérarchiser les priorités et à réagir efficacement. D’autres aspects montrent également que la gestion des risques n’est pas suffisamment prioritaire. Par exemple, moins de 25 % des organisations réalisent régulièrement des audits de leur chaîne d’approvisionnement logicielle.
La confiance dans les outils d’IA pour la sécurité est élevée — probablement trop élevée
Près de 80 % des répondants pensent que les outils de codage par IA génèrent un code plus sécurisé. Malgré les recherches indiquant qu’ils introduisent de nouvelles vulnérabilités, les développeurs ont tendance à faire autant confiance à l’IA qu’à leurs collègues. Ainsi, 84 % déclarent examiner les packages open source suggérés par l’IA avec le même niveau de rigueur que ceux suggérés par une personne, ce qui révèle une dissonance cognitive préoccupante.
À mesure que l’utilisation de l’IA dans le codage augmente, il sera essentiel d’éviter de trop s’appuyer sur elle, en particulier pour la sécurité, afin de ne pas introduire de risques incontrôlés et de garantir un suivi rigoureux et efficace.
Pour en savoir plus, consultez le rapport 2024 sur l’état de l’open source
Les pratiques de sécurité de l’open source sont encore loin d’avoir atteint leur pleine maturité. Cette année, l’adoption des pratiques et des outils de sécurité a progressé plus lentement. Cette tendance est préoccupante, compte tenu des nouveaux risques introduits dans les logiciels par la recrudescence des cybermenaces et la possibilité de vulnérabilités injectées par l’IA.
En revanche, si l’adoption de pratiques de sécurité plus matures progresse lentement, elle avance bel et bien — et laisse entrevoir une chaîne d’approvisionnement logicielle plus sécurisée.
Pour obtenir des analyses plus détaillées et des conseils pratiques afin de sécuriser votre chaîne d’approvisionnement logicielle, consultez le rapport complet dès aujourd’hui.
Découvrez l’état de la sécurité des logiciels open source
Découvrez les tendances et les approches actuelles en matière de logiciels open source et de sécurité de la chaîne d’approvisionnement.
