Snyk prend en charge le programme de divulgation des vulnérabilités de l’écosystème Node.js
25 mai 2021
0 minutes de lectureComme l’ont annoncé la semaine dernière nos chers amis de l’OpenJS Foundation, Snyk a accepté de prendre le relais du remarquable programme de divulgation des vulnérabilités de l’écosystème Node.js. Notre entreprise participe à ce programme depuis ses tout débuts — et s’en est inspirée pour créer son propre programme de divulgation couvrant plusieurs écosystèmes —, aussi est-ce un grand honneur que de nous voir confier cette responsabilité. Nous remercions sincèrement le projet Node.js de la confiance qu’il nous témoigne.
Snyk a toujours considéré la divulgation responsable des vulnérabilités comme un moyen important de contribuer à la communauté open source. Nous avons lancé notre programme il y a plus de trois ans et, depuis, nous avons contribué à la divulgation responsable de centaines de vulnérabilités dans l’écosystème. Notre équipe travaille aussi bien avec des chercheurs indépendants souhaitant signaler une seule vulnérabilité qu’avec des groupes et institutions universitaires qui mènent des campagnes de divulgation à grande échelle. Il est important de souligner que notre rôle ne consiste pas seulement à faciliter une divulgation en toute sécurité, mais aussi à alléger la charge des responsables de maintenance en vérifiant les signalements. Nous nous efforçons également de réduire le bruit dans l’ensemble de la communauté en adoptant une approche mesurée et collaborative de la divulgation, afin d’éviter d’inonder l’écosystème de signalements non pertinents.
Concernant la transition, chaque personne ayant un signalement de vulnérabilité en cours dans le cadre du programme de l’écosystème Node.js aura reçu un e-mail l’informant de la clôture de son signalement et l’invitant à signaler la vulnérabilité à l’aide du formulaire de divulgation des vulnérabilités de Snyk. L’équipe dédiée d’analystes et de chercheurs en sécurité de Snyk procédera ensuite au triage et à la vérification de vos signalements, puis contactera les responsables de maintenance des packages concernés pour entamer notre processus de divulgation responsable, conformément à notre politique de divulgation. Une fois les signalements vérifiés par les responsables de maintenance — et, nous l’espérons, après la publication d’un correctif —, nous publierons la vulnérabilité dans notre base de données publique et attribuerons un CVE officiel à la personne qui l’a signalée.
Il est important de noter qu’en raison des questions de confidentialité et du RGPD, le projet Node.js ne nous transmettra aucune coordonnée des personnes ayant effectué un signalement. De plus, cette transition ne se fera que sur la base du volontariat. Les personnes concernées doivent donc nous soumettre à nouveau leurs signalements. Nous vous prions de nous excuser pour la gêne occasionnée et ferons de notre mieux pour rendre la procédure aussi simple que possible à l’avenir.
Nous continuerons d’investir dans notre programme de divulgation, en interne comme en externe, afin de le rendre aussi efficace et utile que possible pour les personnes qui signalent des vulnérabilités comme pour les responsables de maintenance. Comme toujours, nous invitons la communauté à nous faire part de ses commentaires sur la procédure au fil de notre collaboration.
Et si vous souhaitez en savoir plus sur l’importance de la divulgation responsable des vulnérabilités, je vous invite à écouter la discussion que j’ai récemment eue avec Liran Tal, directeur du Developer Advocacy chez Snyk.

