Skip to main content

Publication du rapport 2017 sur l’état de la sécurité de l’open source

Écrit par
Headshot of Tim Kadlec

Tim Kadlec

16 novembre 2017

0 minutes de lecture

Découvrez notre nouveau rapport 2020 sur la sécurité de l’open source. Ce rapport revient sur les enjeux de sécurité de l’open source en 2020 et sur les tendances observées dans les vulnérabilités des packages et des images de conteneurs.

Nous sommes ravis de publier aujourd’hui le rapport 2017 sur l’état de la sécurité de l’open source ! Vous pouvez télécharger gratuitement le rapport complet au format PDF.

L’open source est formidable et connaît une croissance rapide. Plus les entreprises s’appuient dessus pour leurs applications, plus il est essentiel de veiller à la sécurité des composants que nous créons et utilisons. Le rapport sur l’état de la sécurité de l’open source offre une vue d’ensemble du paysage de la sécurité de l’open source : il fait le point sur la situation actuelle et sur les mesures à prendre pour renforcer notre sécurité à l’avenir.

Ce rapport s’appuie sur les données d’une enquête menée en septembre auprès de plus de 500 utilisateurs et responsables de la maintenance de projets open source (un grand merci à toutes les personnes qui y ont répondu !), sur les données internes de Snyk portant sur plus de 40 000 projets, ainsi que sur des informations publiées par Red Hat Linux et des données recueillies en analysant des millions de dépôts Github et de packages présents dans des registres. Nous avons collaboré avec l’excellente équipe de Sparkbox pour rassembler le tout dans un site et un PDF très soignés.

Le rapport révèle de nombreuses informations intéressantes. Par exemple, saviez-vous que :

  • Le nombre de vulnérabilités dans les bibliothèques open source a augmenté de 53,8 % en 2016, tandis que celui des vulnérabilités dans Red Hat Linux a diminué.

  • Le délai médian entre la création d’une vulnérabilité dans un package et sa divulgation est de 2,5 ans. En revanche, le délai médian entre sa divulgation et la publication d’un correctif n’est que de 16 jours.

  • 79,5 % des responsables de la maintenance de projets open source déclarent ne pas avoir de politique de divulgation publique. Ceux qui en ont une sont plus de trois fois plus susceptibles d’être informés d’une vulnérabilité en privé.

  • Sur les 433 000 sites testés, 77 % utilisent au moins une bibliothèque JavaScript côté client présentant une vulnérabilité connue.

Comme nous le soulignons dans la conclusion du rapport, la sécurisation de l’open source ne se fera pas du jour au lendemain. Mais ensemble, en nous efforçant toutes et tous de progresser pas à pas pour améliorer notre niveau de sécurité, nous pouvons faire avancer la sécurité de l’open source et préserver, par la même occasion, la vitalité et le dynamisme de cet écosystème.