5 mythes courants sur la sécurité de l’open source à connaître absolument
Karl Hopkinson-Turrell
24 avril 2020
0 minutes de lectureL’open source est un moyen extrêmement populaire pour les grandes entreprises, les petites structures, et même les particuliers et les passionnés, d’accéder à des technologies. Il suffit de repérer les dépendances open source qui semblent répondre à un besoin informatique personnel ou professionnel, puis de les télécharger et de les installer.
Même les grandes entreprises tirent parti des programmes open source pour enrichir leur portefeuille d’applications d’entreprise. Pourtant, tout le monde doit connaître les mythes et les réalités de la sécurité de l’open source.
Plusieurs autorités s’inquiètent du fait que l’open source ne soit pas la bonne voie pour bâtir un modèle économique pérenne et flexible.
L’open source a ses avantages… et ses idées reçues
L’une des idées reçues sur l’open source est qu’il est gratuit. C’est vrai pour de nombreux programmes, mais d’autres nécessitent une licence.
Les licences permettent au véritable propriétaire du code de savoir qui utilise le logiciel et d’informer les utilisateurs de la disponibilité de modifications ou de mises à jour. De nombreux logiciels open source sont signés par leur auteur, afin que les utilisateurs puissent vérifier l’origine et l’authenticité du code.
L’open source doit sa popularité à de nombreuses raisons :
Développement rapide grâce aux bibliothèques open source existantes
Facilité de déploiement
Investissement minime en ressources de développement
Une communauté pour résoudre les problèmes et répondre aux questions
L’un des grands avantages de l’open source, c’est que les utilisateurs peuvent consulter librement le code, comprendre le fonctionnement détaillé du programme et y apporter les modifications nécessaires à leurs besoins. Il peut s’agir de mises à jour visant à ajouter ou à améliorer la sécurité du code.
5 mythes courants sur la sécurité de l’open source
La popularité de l’open source s’accompagne de nombreuses inquiétudes — souvent infondées — sur la sécurité des applications qui s’appuient sur des programmes et des fonctions open source disponibles.
1. Les programmes open source sont moins sécurisés que les logiciels propriétaires
Savoir que tout le monde peut lire le code open source peut laisser penser qu’un pirate pourrait l’analyser pour y trouver des vulnérabilités, puis les exploiter à sa guise.
La réalité : en pratique, le fait que de nombreux utilisateurs aient examiné le code en détail augmente les chances de détecter rapidement les défauts et les faiblesses potentielles. Avec un logiciel propriétaire, les utilisateurs comptent sur le fournisseur et ses partenaires pour les processus de sécurité qui portent sur le code source (outils d’analyse statique, revue manuelle du code, etc.). Ils comptent également sur eux pour fournir rapidement des correctifs et des mesures d’atténuation provisoires.
En matière de sécurité de l’open source, on peut dire que l’examen du code par de nombreux utilisateurs permet de repérer plus facilement les « failles ». Lorsqu’un programme open source compte potentiellement des centaines d’utilisateurs, il suffit qu’une seule personne découvre un problème de sécurité pour le signaler à l’auteur ou à la communauté open source.
2. L’intégrité du code open source est douteuse
Puisque de nombreux développeurs contribuent à la création de projets open source, on pourrait s’attendre à ce que le code soit confus, désordonné, voire inférieur aux normes de qualité ou de performance. Les modifications ultérieures seraient alors plus difficiles et plus longues à apporter.
La réalité : c’est souvent l’inverse. De nombreux développeurs examinent les éléments des programmes open source, ce qui permet d’améliorer et d’enrichir continuellement le code. La plupart des développeurs sont fiers de leurs compétences en programmation et apportent des modifications dans le but d’améliorer le code et, bien sûr, de corriger les vulnérabilités de sécurité. Loin de rendre le code difficile à lire, l’open source peut en améliorer la structure et les performances.
3. L’open source n’est qu’une mode passagère — la sécurité passe au second plan
Au départ, rien ne laissait présager que les logiciels open source deviendraient aussi répandus et populaires, ni que les entreprises s’y fieraient ou accepteraient les risques de sécurité et opérationnels liés à l’utilisation de code externe dans leurs produits. Pourtant, la situation a pris une tout autre tournure.
La réalité : parallèlement à l’essor considérable des bibliothèques open source et au nombre croissant de projets et de communautés, les enquêtes montrent que la plupart des organisations ont adopté ou envisagent d’utiliser des logiciels open source. Toutefois, la multiplication des utilisateurs s’accompagne d’un examen approfondi de la fiabilité, des performances et de la sécurité. À mesure que l’open source évoluait, son écosystème s’est développé pour inclure des fournisseurs qui se consacrent à ces enjeux et proposent des solutions ciblées. Snyk, par exemple, aide les développeurs à utiliser l’open source en toute sécurité : nous détectons et corrigeons en continu les vulnérabilités dans npm, Maven, NuGet, RubyGems, PyPI et bien d’autres écosystèmes.
4. L’open source bénéficie de moins de support
Lorsqu’on choisit un logiciel pour un usage personnel ou professionnel, ou pour des applications d’entreprise, le support et les améliorations sont des critères importants. Si le support est insuffisant, l’open source n’est peut-être pas le meilleur choix. Les vulnérabilités ou les défauts découverts risquent de ne pas être pris en charge rapidement, ce qui peut entraîner des défaillances ou des interruptions de service.
La réalité : il est vrai que, dans l’open source, le support repose généralement sur les meilleurs efforts des bénévoles (responsables de la maintenance et membres de la communauté). Cependant, de nombreuses entreprises commercialisent des logiciels open source en proposant des forfaits de support payants. Les organisations peuvent ainsi bénéficier d’une assistance experte, rapide et adaptée à leurs besoins.
5. Le code développé à l’extérieur présente intrinsèquement plus de risques
Sans participation directe ni supervision de l’entreprise qui acquiert le code, la qualité de l’open source reste une inconnue majeure, avec des risques d’erreurs, d’inefficacités et de failles de sécurité. Les bonnes pratiques sont loin d’être garanties.
La réalité : la transparence de l’open source permet d’examiner le code en profondeur afin d’évaluer son efficacité, sa qualité et ses vulnérabilités. De nombreuses personnes passent au crible les logiciels open source pour en évaluer l’utilisabilité, le respect des bonnes pratiques de programmation et même la logique. De nombreux programmes open source sont écrits par des amateurs, mais une simple revue de code peut révéler qu’un code ne convient pas à une organisation ou n’est pas acceptable pour elle. Cela peut ajouter une étape au processus de sélection et de déploiement, mais s’avérer bien plus avantageux qu’un développement interne.
Mettre fin aux idées reçues sur la sécurité de l’open source
Les risques de sécurité de l’open source et les bonnes pratiques peuvent être maîtrisés en sélectionnant et en évaluant soigneusement les composants avant de les intégrer au portefeuille d’applications.
Si votre organisation envisage d’investir dans des composants open source, créez un compte Snyk gratuit pour découvrir à quel point il est facile d’utiliser un outil d’analyse des vulnérabilités open source afin de détecter celles présentes dans votre code. Avec Snyk, vous pouvez réduire davantage les risques et renforcer la sécurité de vos applications.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis de capture du drapeau en regardant à la demande notre atelier virtuel d’initiation.
