Skip to main content

Comment Auth0 gère la sécurité des développeurs à grande échelle, dans un contexte de forte croissance

Étude de cas client

Marcin Hoppe

Senior Manager of Product Security

Secteur d’activité: Tech
Emplacement: Washington, USA

Points forts:

A permis aux développeurs d’Auth0 de gérer la sécurité facilement et de façon automatisée

A suivi le nombre de vulnérabilités corrigées chaque mois, ainsi que la rapidité de leur correction

Mission principale

Marcin Hoppe est responsable senior de la sécurité des produits chez Auth0. Il dirige l’équipe de sécurité et travaille en étroite collaboration avec les équipes d’ingénierie pour garantir le déploiement de code sécurisé dans toute l’organisation. Comme il le décrit, sa mission principale est d’aider les ingénieurs d’Auth0 à concevoir un produit plus sûr.

Pour atteindre cet objectif, plutôt que d’attendre des ingénieurs qu’ils deviennent des experts en sécurité, Hoppe et son équipe leur proposent des conseils et des outils faciles à utiliser, dont Snyk, afin de les aider à intégrer la sécurité plus tôt dans le cycle de développement logiciel, de manière régulière et automatisée.

Gérer les dépendances et atténuer les vulnérabilités

La pile technologique de l’équipe repose sur Node.js, qui comprend naturellement de nombreuses bibliothèques et dépendances open source. L’équipe de Hoppe tire souvent parti du code open source et savait que la gestion des dépendances pouvait représenter un enjeu majeur et difficile à maîtriser. Elle cherche à mieux connaître la qualité et la sécurité des composants open source utilisés, afin de repérer les risques éventuels et d’y remédier rapidement.

Comme l’explique Hoppe : « Ma principale préoccupation est de découvrir les vulnérabilités avant les adversaires ou les acteurs malveillants, tout en conservant une visibilité suffisante sur notre chaîne d’approvisionnement open source pour comprendre ce que nous intégrons. Nous pouvons ainsi réagir aux risques de façon adaptée et en temps opportun. » C’est précisément là que Snyk intervient.

Pourquoi Auth0 a choisi Snyk

L’équipe de sécurité d’Auth0 a vite compris qu’il lui fallait une solution permettant aux développeurs de gérer la sécurité facilement et de façon automatisée. Elle a choisi Snyk, la solution la plus « complète et exhaustive » pour gérer les dépendances open source et atténuer les risques. Snyk propose des outils qui aident les développeurs à détecter et corriger automatiquement les vulnérabilités du code open source.

« L’équipe d’Auth0 utilise Snyk pour s’assurer que nous reposons sur des bases sécurisées, quoi qu’il arrive. »

Détecter et analyser les vulnérabilités dans le code

Auth0 doit pouvoir repérer les vulnérabilités, quelle que soit leur origine. Snyk l’aide à détecter et analyser les vulnérabilités open source et à prioriser leur correction. Auparavant, l’équipe de Hoppe s’appuyait principalement sur la gravité technique pour décider quelles vulnérabilités corriger en premier. Avec le temps, elle a toutefois compris qu’il existait de meilleures façons de définir les priorités.

Par exemple, l’équipe examine désormais si un composant traite des données client et si la vulnérabilité a été signalée par une source externe tierce. Ces deux éléments indiquent qu’il s’agit d’une vulnérabilité prioritaire. À l’inverse, si un composant particulier est difficile d’accès pour un attaquant potentiel, il peut être moins prioritaire.

Comme indiqué précédemment, l’objectif de Hoppe est toujours de découvrir les vulnérabilités avant les acteurs externes, qu’il s’agisse d’un client ou d’un attaquant. Il ne veut cependant pas ralentir les équipes de développement ni leur interdire d’utiliser des composants open source. Snyk aide l’équipe à concilier ces objectifs en détectant et en gérant les vulnérabilités de toutes les dépendances open source.

Snyk recherche en continu les vulnérabilités nouvellement divulguées et analyse les dépendances à l’aide de sa base de données complète sur les vulnérabilités. L’équipe dispose ainsi immédiatement d’informations claires sur la gravité et la prévalence d’une vulnérabilité donnée. Les équipes de développement peuvent donc détecter et corriger rapidement les vulnérabilités, sans devoir solliciter régulièrement l’expertise de l’équipe de sécurité.

Développer la sécurité à grande échelle grâce à l’intégration aux environnements de développement

L’équipe de Hoppe a notamment rencontré une difficulté liée à la nature de Node.js : les outils de sécurité en ligne de commande peuvent être difficiles à utiliser. L’équipe de sécurité est donc intervenue pour simplifier le processus pour les développeurs en intégrant Snyk à leur environnement de développement.

Auth0 utilisait des conteneurs Docker ; l’équipe de sécurité a donc intégré un conteneur de sécurité doté de Snyk directement à l’environnement de développement. Chaque ingénieur peut maintenant lancer Snyk et obtenir lui-même les informations de sécurité dont il a besoin, sans avoir à composer avec une expérience utilisateur complexe liée aux outils en ligne de commande. L’équipe a ainsi pu étendre la sécurité à grande échelle sans augmenter considérablement ses effectifs, ce qui peut s’avérer particulièrement difficile compte tenu de la pénurie de talents.

Mettre en place des processus de sécurité et mesurer les progrès

L’équipe de Hoppe a notamment pour mission de mettre en place des processus de sécurité et de proposer des outils, comme le conteneur de sécurité décrit plus haut, qui facilitent le travail des développeurs. Dès qu’elle repère une occasion d’automatiser un aspect de la sécurité ou de simplifier l’utilisation d’un outil, elle la saisit.

L’équipe de Hoppe est également chargée de mesurer les progrès des équipes d’Auth0 qui cherchent à améliorer leur posture de sécurité au fil du temps. Elle suit actuellement le nombre de vulnérabilités corrigées chaque mois, ainsi que le délai de correction et le nombre de vulnérabilités ayant dépassé les délais définis dans les SLA.

Concilier les exigences de sécurité et les impératifs métier

Presque toutes les organisations doivent trouver un équilibre entre les exigences de sécurité et leurs objectifs et besoins métier. Hoppe et son équipe travaillent en étroite collaboration avec les parties prenantes métier pour prioriser les problèmes de sécurité en fonction des exigences de l’entreprise et concilier la nécessité de rester en sécurité avec celle de se développer et de rester compétitif sur le marché.

Pour les ingénieurs, prendre des décisions impliquant des compromis entre sécurité et impératifs métier peut être extrêmement difficile. L’équipe de Hoppe joue donc un rôle essentiel en faisant le lien entre ces deux parties de l’organisation. Grâce à des outils comme Snyk, Hoppe peut montrer aux parties prenantes métier que son équipe priorise les correctifs de sécurité de façon réfléchie et améliore sa posture de sécurité au fil du temps, tout en gardant un œil sur les résultats financiers.

S’appuyer sur des bases sécurisées

La sécurité est au cœur des activités d’Auth0. Il est donc logique que l’entreprise ait fait de la visibilité sur sa posture de sécurité et de l’amélioration continue des priorités. Grâce à son partenariat avec Snyk, Auth0 a su concilier besoins métier et exigences de sécurité. L’entreprise continue d’améliorer sa posture tout en adoptant, à l’échelle de toute l’organisation, des approches de sécurité modernes et innovantes.

À propos Auth0

Dans un monde marqué par des violations de données constantes, Auth0 propose une plateforme universelle d’authentification et d’autorisation pour les applications web, mobiles et anciennes. Grâce à des outils comme l’authentification unique, l’authentification multifacteur et la connexion universelle, Auth0 aide les organisations à renforcer leur sécurité tout en simplifiant la gestion des identités et des accès.

Auth0 connaît une forte croissance et a constaté qu’il peut être difficile de développer une équipe de sécurité au même rythme que l’équipe d’ingénierie. C’est pourquoi il est d’autant plus important pour l’entreprise d’aider les équipes d’ingénierie à gagner en autonomie en matière de sécurité. C’est en grande partie pour cette raison qu’Auth0 a adopté Snyk : la solution permet aux développeurs qui ne sont pas spécialistes de la sécurité d’intégrer facilement des bonnes pratiques, comme l’analyse des vulnérabilités, directement à leurs processus de travail et à leurs outils de développement existants.