Snyk dans une galaxie lointaine
4 mai 2023
0 minutes de lectureÀ l’occasion du 4 mai, nous vous proposons le récit d’un soldat impérial dans une galaxie lointaine. Il revient sur le pire jour de son organisation et imagine comment les choses auraient pu se passer autrement.
Ne vous méprenez pas. Je suis toujours fier de travailler pour l’une des organisations les plus redoutables de la galaxie. Mais, comme la plupart d’entre vous le savent sans doute, nous venons de subir un sérieux revers.
Nos supérieurs ont décidé de construire une station spatiale. Pas n’importe laquelle : une station de la taille d’une lune, capable de détruire des planètes et de mener notre équipe à la victoire. J’ai trouvé que c’était l’idée la plus géniale depuis l’invention du pain nerf tranché. En fait, nous fondions de grands espoirs sur cette super-arme. Eh bien, nous avions tort.
Une rébellion se préparait sous nos yeux depuis quelque temps, mais nous n’y avons pas prêté attention, grâce à notre toute nouvelle station spatiale armée. Nous n’avions pas prévu qu’un vaurien sorti de nulle part, venu de la campagne, découvrirait une faille majeure dans le vaisseau et s’en servirait pour le faire exploser entièrement. Heureusement, je n’étais pas affecté à la station spatiale cette nuit fatidique. Mais je ne peux m’empêcher de me demander : et si nous avions agi autrement ?
Tant de choses ont mal tourné, même avant le lancement officiel de cette station spatiale. Si seulement nous avions eu un moyen d’en repérer les vulnérabilités à l’avance, tout serait différent.
Condamnée dès le départ
Les origines de cet échec remontent à bien avant la construction du vaisseau. Un groupe d’ingénieurs l’a conçu. L’un d’eux était un traître qui a saboté toute l’opération en introduisant délibérément une faille exploitable. Mes collègues pestent contre lui et disent : « Sans lui, tout se serait bien passé. »
Mais voilà ce que j’en pense. Ce traître ne travaillait-il pas avec d’autres ingénieurs ?! Et n’auraient-ils pas dû trouver un moyen de vérifier ses plans avant de les intégrer au produit final ? Leurs mesures de sécurité aux premières étapes du développement laissaient franchement à désirer.

Et même si cette faille n’a pas causé notre perte, je parie que la rébellion aurait pu exploiter d’autres vulnérabilités. Les plans de la station spatiale provenaient de plusieurs sources : le traître ne les avait pas créés à lui seul. L’idée initiale de la station venait en fait de vieux plans que notre organisation avait acquis il y a longtemps. En outre, plusieurs autres ingénieurs ont travaillé sur le projet et auraient pu introduire accidentellement des failles dans la conception. Après tout, ils n’étaient qu’humains (ou extraterrestres).
Nous savons que personne n’a vérifié les plans avec suffisamment d’attention pour repérer la faille délibérée du traître. Donc n’importe quel nombre d’autres composants auraient aussi pu être vulnérables.
En y réfléchissant, je ne peux m’empêcher de me demander ce qui se serait passé si quelqu’un avait recherché les vulnérabilités de la station spatiale dès le départ. Et si nous avions vérifié objectivement tous les éléments des plans de la station — le travail interne des ingénieurs (y compris celui du traître), les conceptions de tierces parties et tout ce qui se trouve entre les deux ? Et si notre organisation avait utilisé ces informations pour corriger les vulnérabilités dès le début de la construction ? Les choses auraient tourné autrement.
Comment ont-ils pu passer à côté de la vulnérabilité de toutes les vulnérabilités ?!
La plupart des gens connaissent la suite de l’histoire. À cause d’une conception défaillante, la station spatiale achevée présentait une faille majeure : un orifice d’évacuation thermique trop exposé. Ce fermier a tiré un laser dans cette unique vulnérabilité, et tout était joué.

Cette faille évidente aurait dû être corrigée bien avant son exploitation. Même si l’orifice d’évacuation thermique exposé a échappé aux vérifications lors de la conception de la station spatiale, quelqu’un n’aurait-il pas dû repérer le problème après son lancement — quelqu’un d’assez avisé pour renforcer la sécurité de cette zone ? La mauvaise configuration de l’infrastructure de cet orifice d’évacuation thermique a causé notre perte, et nous n’avons que nous-mêmes à blâmer.
Vous ne construisez peut-être pas une station spatiale galactique. Mais ces techniques — analyser le code interne, les composants et images de conteneurs tiers, et rechercher les erreurs de configuration dans le cloud et l’IaC — peuvent aussi sécuriser vos applications. La plateforme de sécurité des applications de Snyk permet aux développeurs de détecter et de corriger les vulnérabilités dans leur propre code. Découvrez nos ressources de sécurité adaptées aux développeurs pour en savoir plus.

