Skip to main content

Que savent les mainteneurs de l’open source en matière de sécurité ?

Écrit par

16 janvier 2018

0 minutes de lecture

Cet article a d’abord été publié sur CSO Online, le 30 novembre 2017.

Les mainteneurs de projets open source consacrent leur temps libre à créer d’excellents logiciels gratuits, que nous utilisons ensuite pour générer de la valeur commerciale. Cependant, en utilisant ces projets, nous comptons aussi sur leurs mainteneurs pour en assurer la sécurité. S’ils n’y parviennent pas, les risques peuvent même l’emporter sur la valeur que nous en tirons.

Dans notre récent sondage sur l’état de la sécurité open source, nous avons interrogé les utilisateurs et les mainteneurs de projets open source sur leurs compétences en sécurité, leurs pratiques et leur sentiment de responsabilité. Les résultats sont très contrastés.

Compétences

L’un des thèmes abordés portait sur les compétences des mainteneurs. Nous leur avons demandé d’évaluer leur expertise en sécurité, de « élevée » à « quasi nulle ». Les résultats ne sont pas encourageants, mais ils auraient pu être pires. Seuls 16,8 % des mainteneurs estiment avoir un niveau élevé. Quelque 56 % évaluent leur niveau comme moyen, tandis que 26 % le jugent faible. Point positif : seuls 1 % des mainteneurs déclarent ne « presque rien » connaître à la sécurité.

Le fait qu’à peine un mainteneur sur six possède une expertise élevée en sécurité n’est certes pas réjouissant, mais ces chiffres reflètent probablement le niveau général de maîtrise de la sécurité chez les développeurs (voire un niveau légèrement supérieur). Ils montrent toutefois que les utilisateurs de logiciels open source qui ont de bonnes connaissances en sécurité devraient sérieusement envisager de les partager, afin d’aider tout l’écosystème à acquérir ces connaissances et à les diffuser.

Pratiques de sécurité

Les résultats les plus préoccupants concernaient les pratiques de sécurité. Pas moins de 43,7 % des mainteneurs ont déclaré ne jamais vérifier leur code pour détecter d’éventuels problèmes de sécurité, et 31,8 % n’examinent leurs projets qu’une ou deux fois. Treize pour cent déclarent effectuer un audit annuel, tandis que seulement 11 % vérifient leur code au moins une fois par trimestre. Si l’on extrapole ces chiffres à l’ensemble des projets, près de la moitié des projets open source que vous utilisez n’ont jamais été audités, et environ un tiers ne sont guère mieux lotis.

Diagramme en anneau montrant la fréquence à laquelle les responsables de projets auditent le code : jamais 43 %, une ou deux fois 31 %, au moins une fois par an 13 % et au moins une fois par trimestre 11 %.

Parmi les 400 000 projets les plus populaires sur GitHub, seuls 2,4 % contiennent un fichier comportant des informations de sécurité, par exemple des indications sur la divulgation d’une vulnérabilité découverte ou des paramètres de sécurité. L’écosystème open source n’incite pas les mainteneurs à consacrer du temps à la sécurité et, par conséquent, ils ne le font effectivement pas.

Délai de réponse

Pour finir sur une note positive, nous avons demandé aux mainteneurs sous quel délai ils pensaient pouvoir dégager du temps pour résoudre un problème de sécurité qui leur serait signalé. Pas moins de 34 % ont déclaré pouvoir s’en occuper dans la journée, et un autre groupe important, représentant 60 %, a indiqué pouvoir le faire dans la semaine. Le fait que 94 % des mainteneurs soient disposés à traiter le problème en une semaine ou moins est extrêmement bénéfique, et plus rapide que dans de nombreuses entreprises de développement commercial.

Dans les faits, le délai médian de correction d’une vulnérabilité signalée est de 16 jours entre sa divulgation et la correction. Comme il faut du temps entre la prise en charge d’un problème signalé et la mise à disposition d’un correctif fonctionnel, cela montre que les mainteneurs respectent largement les délais annoncés.

Ce chiffre laisse espérer que les problèmes précédents peuvent être résolus, car il montre que les mainteneurs s’en soucient. N’oublions pas que les mainteneurs de projets open source ne sont pas rémunérés pour leur travail : rien ne garantit donc qu’ils puissent, ou veuillent, tout laisser tomber pour corriger une faille de sécurité signalée. Leur volonté d’agir montre qu’ils souhaitent renforcer la sécurité ; il leur faut simplement de meilleurs moyens et davantage de soutien pour y parvenir. À nous de les leur apporter.