Skip to main content

Une nouvelle étude de Snyk et de The Linux Foundation révèle d’importants enjeux de sécurité liés à l’omniprésence des logiciels open source

feature state of open source security

21 juin 2022

The State of Open Source Security révèle que de nombreuses organisations ne disposent pas de stratégies pour gérer les vulnérabilités des applications dues à la réutilisation du code

Boston — 21 juin 2022 — Snyk, leader de la sécurité pour les développeurs, et The Linux Foundation, organisation à but non lucratif mondiale qui favorise l’innovation grâce à l’open source, ont annoncé aujourd’hui les résultats de leur première étude conjointe, The State of Open Source Security.

Les résultats détaillent les risques de sécurité importants liés à l’utilisation généralisée de logiciels open source dans le développement d’applications modernes, ainsi que le manque de préparation de nombreuses organisations pour gérer efficacement ces risques. Plus précisément, le rapport révèle que :

  • Plus de quatre organisations sur dix (41 %) n’ont pas une grande confiance dans la sécurité de leurs logiciels open source ;

  • Un projet de développement d’application moyen compte 49 vulnérabilités et 80 dépendances directes (du code open source appelé par le projet) ;

  • Le délai de correction des vulnérabilités dans les projets open source n’a cessé de s’allonger, passant de 49 jours en 2018 à 110 jours en 2021, soit plus du double.

Couverture du rapport Snyk intitulé « État de la sécurité des logiciels open source 2022 », avec une illustration colorée d’un nuage divisé et les logos de Linux Foundation Research et de Snyk

« Aujourd’hui, les développeurs de logiciels ont leur propre chaîne d’approvisionnement : au lieu d’assembler des pièces automobiles, ils assemblent du code en combinant des composants open source existants avec leur propre code. Si cela améliore la productivité et favorise l’innovation, cela soulève également d’importants enjeux de sécurité », déclare Matt Jarvis, directeur des relations avec les développeurs chez Snyk. « Ce rapport inédit met en évidence une méconnaissance généralisée de l’état actuel de la sécurité open source dans le secteur. Avec The Linux Foundation, nous comptons nous appuyer sur ces conclusions pour mieux informer et outiller les développeurs du monde entier, afin qu’ils puissent continuer à développer rapidement tout en restant en sécurité. »

« Les logiciels open source améliorent indéniablement l’efficacité des développeurs et accélèrent l’innovation, mais la manière dont les applications modernes sont assemblées complique aussi leur sécurisation », déclare Brian Behlendorf, directeur général de l’Open Source Security Foundation (OpenSSF). « Cette étude montre clairement que le risque est bien réel et que le secteur doit renforcer sa collaboration pour abandonner les mauvaises pratiques en matière de sécurité open source et de chaîne d’approvisionnement logicielle. »

Snyk et The Linux Foundation présenteront les conclusions complètes du rapport et les mesures recommandées pour améliorer la sécurité du développement de logiciels open source lors de plusieurs événements à venir :

41 % des organisations n’ont pas une grande confiance dans la sécurité des logiciels open source

Les équipes de développement d’applications modernes utilisent du code provenant de toutes sortes de sources. Elles réutilisent le code d’autres applications qu’elles ont créées et recherchent dans des dépôts de code des composants open source offrant les fonctionnalités dont elles ont besoin. L’utilisation de l’open source exige une nouvelle approche de la sécurité des développeurs que de nombreuses organisations n’ont pas encore adoptée.

À noter également :

  • Moins de la moitié des organisations (49 %) disposent d’une politique de sécurité régissant le développement ou l’utilisation de logiciels open source (ce chiffre tombe à seulement 27 % pour les moyennes et grandes entreprises) ;

  • Parmi les organisations sans politique de sécurité open source, trois sur dix (30 %) reconnaissent ouvertement que personne au sein de leur équipe ne s’occupe actuellement directement de la sécurité open source.

Un projet de développement d’application moyen : 49 vulnérabilités réparties sur 80 dépendances directes

Lorsqu’un développeur intègre un composant open source à une application, celle-ci en devient immédiatement dépendante et vulnérable si ce composant présente des failles. Le rapport montre que ce risque est bien réel : des dizaines de vulnérabilités ont été découvertes parmi les nombreuses dépendances directes de chaque application évaluée.

Ce risque est également amplifié par les dépendances indirectes, ou transitives, c’est-à-dire les dépendances de vos dépendances. De nombreux développeurs ignorent même l’existence de ces dépendances, ce qui les rend encore plus difficiles à suivre et à sécuriser.

Cela dit, dans une certaine mesure, les participants à l’enquête sont conscients des enjeux de sécurité que l’open source introduit aujourd’hui dans la chaîne d’approvisionnement logicielle :

  • Plus d’un quart des participants à l’enquête ont indiqué être préoccupés par l’impact de leurs dépendances directes sur la sécurité ;

  • Seulement 18 % des participants ont déclaré avoir confiance dans les contrôles mis en place pour leurs dépendances transitives ;

  • Quarante pour cent de l’ensemble des vulnérabilités ont été détectées dans des dépendances transitives.

Le délai de correction a plus que doublé : de 49 jours en 2018 à 110 jours en 2021

À mesure que le développement d’applications s’est complexifié, les équipes de développement ont dû faire face à des défis de sécurité toujours plus complexes. Si l’utilisation de logiciels open source rend le développement plus efficace, elle alourdit aussi le travail de correction. Le rapport révèle que la correction des vulnérabilités dans les projets open source prend près de 20 % plus de temps (18,75 %) que dans les projets propriétaires.

À propos du rapport

The State of Open Source Security est le fruit d’un partenariat entre Snyk et The Linux Foundation, avec le soutien d’OpenSSF, de la Cloud Native Security Foundation, de la Continuous Delivery Foundation et de l’Eclipse Foundation. Le rapport s’appuie sur une enquête menée auprès de plus de 550 personnes au premier trimestre 2022, ainsi que sur les données de Snyk Open Source, qui a analysé plus de 1,3 milliard de projets open source.

À propos de Snyk

Snyk est le leader de la sécurité pour les développeurs. Nous donnons aux développeurs du monde entier les moyens de créer des applications sécurisées et aidons les équipes de sécurité à répondre aux exigences du monde numérique. Notre approche axée sur les développeurs permet aux organisations de sécuriser tous les composants essentiels de leurs applications, du code au cloud, tout en améliorant la productivité des développeurs, la croissance du chiffre d’affaires, la satisfaction client, la maîtrise des coûts et leur niveau global de sécurité. La Developer Security Platform de Snyk s’intègre automatiquement au flux de travail des développeurs et est spécialement conçue pour permettre aux équipes de sécurité de collaborer avec les équipes de développement. Snyk compte aujourd’hui plus de 1 500 clients dans le monde, parmi lesquels des leaders du secteur tels qu’Asurion, Google, Intuit, MongoDB, New Relic, Revolut et Salesforce.

À propos de The Linux Foundation

The Linux Foundation est l’organisation de référence pour les meilleurs développeurs et entreprises du monde entier qui souhaitent bâtir des écosystèmes accélérant le développement et l’adoption commerciale des technologies ouvertes. Avec la communauté open source internationale, elle résout les problèmes technologiques les plus complexes en créant le plus grand investissement technologique partagé de l’histoire. Fondée en 2000, The Linux Foundation fournit aujourd’hui des outils, des formations et des événements pour développer tout projet open source, générant ainsi un impact économique qu’aucune entreprise ne pourrait atteindre seule. Pour en savoir plus, rendez-vous sur www.linuxfoundation.org.