Snyk rejoint l’engagement Secure by Design de la CISA
5 août 2025
0 minutes de lectureEn tant que directeur de la sécurité des systèmes d’information (RSSI) chez Snyk, mon rôle principal consiste à garantir la sécurité et l’intégrité de nos produits, de nos systèmes et des données de nos clients. Mais ma responsabilité ne s’arrête pas à nos murs. Elle implique de défendre une vision d’un monde numérique plus sûr — une vision que nous partageons, et dont je suis fier, avec l’agence américaine de cybersécurité et de sécurité des infrastructures (CISA).
C’est pourquoi Snyk a rejoint avec enthousiasme l’engagement Secure by Design de la CISA : un ensemble d’objectifs de sécurité concrets visant à améliorer de manière mesurable la sécurité des produits en un an. Cet engagement s’inscrit dans la continuité des principes qui guident Snyk depuis sa création.
Qu’est-ce que l’initiative Secure by Design de la CISA ?
Historiquement, la responsabilité de la sécurité des applications incombait aux équipes de développement, à qui l’on demandait de corriger, configurer et protéger des produits logiciels qui, franchement, n’avaient pas été conçus en faisant de la sécurité une priorité. L’initiative Secure by Design de la CISA, élaborée en partenariat avec des agences internationales de cybersécurité, vise à inverser fondamentalement cette dynamique.
Le programme appelle tous les éditeurs de logiciels à prendre en charge les résultats de sécurité de leurs clients. Il nous encourage à concevoir des produits sécurisés dès le départ — « by design » et « by default ». Cela signifie commercialiser des produits sans mots de passe par défaut, avec l’authentification multifacteur (MFA) activée, et conçus pour éliminer des catégories entières de vulnérabilités avant même qu’elles n’atteignent les utilisateurs. L’objectif est de faire de la sécurité une fonctionnalité standard, et non une option payante.
Les objectifs de l’engagement : un plan pour un avenir plus sûr
L’engagement définit sept objectifs fondamentaux, qui s’attaquent chacun à une défaillance courante de la sécurité logicielle afin d’apporter des améliorations immédiates et significatives. Ils représentent un changement de fond en faveur d’une sécurité proactive et d’une plus grande transparence.

1. Adopter l’authentification multifacteur (MFA)
Les mots de passe ne suffisent plus à assurer une protection efficace. Ils sont la cible privilégiée des cyberattaques et peuvent être compromis par hameçonnage, par bourrage d’identifiants (lorsque des attaquants utilisent des listes de mots de passe volés lors d’autres fuites) ou simplement par devinette. S’appuyer sur un seul facteur d’authentification, c’est comme verrouiller sa porte d’entrée tout en laissant la clé bien en évidence sous le paillasson.
La MFA ajoute une deuxième couche de protection essentielle. Même si un attaquant dérobe le mot de passe d’un utilisateur, il ne peut pas accéder au compte sans le second facteur (par exemple, un code généré par une application mobile ou une clé de sécurité physique).
Ce simple changement réduit considérablement le risque d’accès non autorisé, protège les données sensibles des utilisateurs et renforce significativement la sécurité de l’application face aux types d’attaques les plus courants.
2. Supprimer les mots de passe par défaut
Utiliser des identifiants par défaut codés en dur ou faciles à deviner (comme admin/password) est une erreur majeure et évitable. Ces mots de passe sont souvent documentés publiquement ou faciles à découvrir, ce qui fait de tout appareil ou logiciel qui les utilise une cible facile pour les attaques automatisées qui recherchent sur Internet les systèmes vulnérables. La « porte d’entrée » reste grande ouverte.
Imposer la création d’un mot de passe unique et robuste lors de l’installation ou de la première utilisation comble immédiatement cette énorme faille de sécurité et garantit un niveau de sécurité de base à tous les utilisateurs, quel que soit leur niveau d’expertise technique.
3. Publier une politique de divulgation des vulnérabilités (VDP)
Les chercheurs en sécurité et les hackers éthiques recherchent constamment les failles des logiciels. Sans moyen clair, officiel et sécurisé de signaler leurs découvertes, ils risquent de ne pas les signaler du tout ou, pire, de les divulguer publiquement.
Cela crée une « situation de zero-day » : les attaquants découvrent la faille en même temps que l’éditeur, ce qui déclenche une course contre la montre pour la corriger avant qu’elle ne soit exploitée à grande échelle.
Une VDP met en place un canal structuré et sécurisé pour « voir quelque chose, le signaler » et favorise des relations positives avec la communauté de la sécurité, transformant de potentiels adversaires en alliés. Elle permet à l’organisation de découvrir et de corriger les vulnérabilités en privé et de manière proactive, avant qu’elles ne puissent être utilisées contre ses clients.
4. Réduire des catégories entières de vulnérabilités
Corriger les failles de sécurité une par une, comme dans un jeu de « tape-taupe », est une démarche inefficace, sans fin et vouée à l’échec. Bon nombre des vulnérabilités les plus dommageables, comme les injections SQL ou les erreurs de sécurité mémoire (par exemple, les dépassements de tampon), résultent de faiblesses systémiques récurrentes dans la conception et l’écriture des logiciels.
En prenant des décisions architecturales stratégiques — par exemple, en utilisant des langages de programmation à sécurité mémoire (comme Rust, Go et C#), en adoptant des frameworks sécurisés par défaut et en recourant à des requêtes paramétrées pour accéder aux bases de données — les organisations peuvent éliminer la cause profonde de ces problèmes.
Cette approche est bien plus efficace et évolutive : elle empêche d’emblée que des catégories entières de futurs bugs soient introduites.
5. Accroître la transparence des rapports de vulnérabilité
Les clients avancent souvent « à l’aveugle ». Ils ne savent pas quels composants tiers et open source constituent les logiciels qu’ils utilisent — un problème auquel répond la nomenclature logicielle (SBOM). De plus, sans notification claire des vulnérabilités connues qui affectent un produit, par le biais de programmes standardisés dans le secteur comme les vulnérabilités et expositions courantes (CVE), ils ne peuvent pas évaluer précisément leur niveau de risque ni savoir quand appliquer des correctifs essentiels.
Fournir une SBOM permet aux clients de gérer les risques liés à leur propre chaîne d’approvisionnement logicielle. Reconnaître publiquement les CVE et en assurer le suivi leur permet de prendre des décisions éclairées en matière de mises à jour de sécurité et de gestion des risques.
Cette transparence instaure un partenariat fondé sur la confiance et la responsabilité partagée, pour un écosystème plus résilient et plus sûr pour tous.
6. Accélérer l’application des correctifs
Un correctif de sécurité ne sert à rien s’il n’est jamais appliqué. Lorsque le processus de mise à jour est manuel, complexe ou perturbant, les clients reportent les mises à jour ou les ignorent, laissant les systèmes vulnérables pendant longtemps, même après la disponibilité d’un correctif. Les attaquants ciblent précisément ces vulnérabilités connues mais non corrigées.
Simplifier le processus de mise à jour grâce à des mécanismes comme les mises à jour de sécurité automatiques ou l’application des correctifs en un clic réduit considérablement la durée pendant laquelle un système reste vulnérable. Cela réduit la fenêtre d’opportunité des attaquants et garantit le déploiement dans le monde réel des protections mises au point par l’éditeur.
7. Fournir des preuves d’intrusion
Lorsqu’une faille de sécurité survient, les équipes de défense sont souvent laissées dans l’ignorance. Sans journaux de sécurité détaillés et de grande qualité fournis par défaut, il est presque impossible pour un client de déterminer l’ampleur d’une attaque : comment un adversaire s’est introduit dans le système, ce à quoi il a accédé et s’il est toujours présent. Ce manque de visibilité paralyse les efforts de réponse aux incidents et de reprise.
Fournir des journaux de sécurité permet de mener des analyses forensiques efficaces, de réagir rapidement aux incidents et d’évaluer précisément les dégâts. Cette transparence aide les clients à respecter leurs obligations de conformité et à identifier et contenir rapidement les menaces.
Les avantages de l’engagement de Snyk pour nos clients
La participation de Snyk à l’engagement Secure by Design s’inscrit naturellement dans notre mission de sécurité pensée pour les développeurs. Nous sommes fiers de contribuer à ces objectifs et avons mis en place des pratiques conformes aux exigences de l’engagement de la CISA. Mais le véritable avantage pour nos clients réside dans la façon dont la plateforme Snyk vous permet de créer vos propres produits Secure by Design.
Favoriser une sécurité proactive
L’appel de l’engagement à éliminer des catégories entières de vulnérabilités est au cœur de la mission de Snyk. Des outils comme Snyk Code (SAST) et Snyk Open Source (SCA) sont conçus pour vous aider à détecter et corriger les failles de sécurité — des vulnérabilités par injection aux dépendances non sécurisées — directement dans le workflow des développeurs.
En intégrant la sécurité au processus de développement, nous vous aidons à créer des produits sécurisés dès la première ligne de code.
Renforcer la transparence grâce aux SBOM
L’importance que la CISA accorde à la transparence grâce aux nomenclatures logicielles (SBOM) représente une avancée essentielle pour le secteur. Snyk fait figure de pionnier dans ce domaine depuis longtemps et propose des outils qui vous permettent de générer facilement la liste des composants de vos logiciels et d’en assurer le suivi.
Cela aide les utilisateurs de Snyk à respecter leurs obligations de conformité et leur donne une vision claire de la posture de sécurité de leurs applications.
Accélérer la gestion des vulnérabilités
L’application rapide des correctifs et la divulgation rigoureuse des vulnérabilités, deux objectifs de l’engagement, sont au cœur de la plateforme Snyk. Les renseignements de sécurité fiables de Snyk vous fournissent des informations précises et actualisées sur les nouvelles vulnérabilités.
Nous allons au-delà de la simple détection : nous fournissons du contexte et des suggestions de correctifs automatisées qui peuvent réduire le temps nécessaire à la correction des failles critiques et vous aider à protéger vos utilisateurs plus rapidement.
Une mission commune
L’initiative Secure by Design marque un tournant décisif pour notre secteur. Elle reconnaît que nous pouvons et devons faire mieux. Chez Snyk, nous sommes honorés de nous associer à la CISA et à d’autres leaders du secteur dans le cadre de cet engagement. Nous sommes convaincus que la sécurité est une responsabilité partagée et nous nous engageons à fournir les outils et les renseignements qui permettent aux développeurs et aux organisations de bâtir un avenir plus sûr pour tous.
Pour en savoir plus sur nos engagements en matière de sécurité et de confiance, consultez le portail de confiance Snyk
Pour en savoir plus sur cette initiative essentielle, nous vous invitons à consulter la page Secure by Design de la CISA.
Avis de non-responsabilité :
Les produits Snyk sont conçus pour aider à identifier et à corriger les vulnérabilités de sécurité, mais ne peuvent garantir la détection de tous les problèmes de sécurité. Une sécurité efficace exige une approche globale qui ne repose pas sur un seul outil ou une seule plateforme.
Cet article de blog contient des déclarations prospectives concernant les produits et les capacités de Snyk. Les résultats réels peuvent varier, et Snyk ne donne aucune garantie quant aux fonctionnalités ou aux performances futures.
Bien que Snyk ait rejoint l’engagement Secure by Design de la CISA, Snyk n’est ni affilié à la CISA ou à une quelconque agence gouvernementale, ni approuvé par celles-ci.
Fiche pratique sur la préparation à l’IA
Inspirez confiance dans l’IA
Obtenez un guide pratique et structuré pour aider votre équipe à adopter l’IA sans prendre de risques incontrôlés.