In this article
Définir une politique sécurisée en matière d’open source
Définition d’une politique open source
Une politique relative aux logiciels open source définit les cas d’utilisation et de distribution acceptables des logiciels open source au sein de votre entreprise ou de votre projet.
Qu’est-ce qu’une politique open source ?
Aujourd’hui, les organisations subissent une forte pression pour gagner en efficacité et en agilité à grande échelle, afin de rester compétitives sur un marché toujours plus concurrentiel. Pour améliorer la productivité et maximiser la croissance sur le marché, les développeurs doivent partager et exploiter des ressources numériques open source, des technologies de l’information et une quantité considérable de logiciels d’infrastructure.
Une politique relative aux logiciels open source réduit les incertitudes des développeurs et stimule la transformation numérique de l’organisation. Surtout, une politique d’utilisation de l’open source permet aux développeurs de choisir les bons outils et les encourage à adopter le code open source.
Les politiques open source sont importantes pour les organisations :
lorsqu’elles utilisent des logiciels open source
lorsqu’elles intègrent du code open source à leurs produits
lorsqu’elles contribuent à des projets open source
lorsqu’elles utilisent du code open source pour créer des outils internes
L’importance d’une politique open source bien définie
Les pratiques de gestion des politiques open source maximisent l’impact et les avantages du code open source. Elles contribuent à garantir que les risques juridiques et techniques liés au déploiement de logiciels open source et à la publication en open source de la propriété intellectuelle de l’entreprise sont bien compris et atténués en amont.
Pourquoi avez-vous besoin d’une politique open source ?
Une politique open source bien définie doit fournir des exemples aux développeurs pour leur permettre de comprendre :
quelles pratiques d’utilisation de l’open source sont acceptables
dans quelles circonstances il est permis de publier en open source le code et les outils de l’entreprise
Il est essentiel de savoir quelles utilisations sont acceptables et lesquelles ne le sont pas pour gérer efficacement une politique open source.
Réduire les risques et gagner en efficacité
Adopter la liberté, la flexibilité et les communautés propres à l’open source contribue largement à offrir une expérience de travail positive aux développeurs. Ces avantages ne sont toutefois pas nécessairement aussi importants aux yeux de l’équipe juridique de l’organisation. Les juristes internes veulent une politique relative aux logiciels open source qui garantisse le respect des licences, prévienne les poursuites et aide l’organisation à éviter la mauvaise publicité et les réactions négatives de la communauté en cas d’utilisation abusive ou d’appropriation indue du code et des outils. Lorsqu’ils élaborent une politique d’utilisation de l’open source, les parties prenantes doivent comprendre les types de licences open source, y compris les accords de licence de contribution.
Que doit inclure une politique d’utilisation de l’open source ?
Les pratiques de gestion des politiques open source doivent préciser comment les logiciels open source sont examinés et qui peut les approuver avant leur utilisation par l’organisation.
Si votre organisation contribue à des projets open source, il est également essentiel d’inclure des politiques qui protègent sa propriété intellectuelle et limitent les autres risques. Cela améliore la productivité et le moral des développeurs en leur permettant de participer à la communauté open source.
En outre, la politique d’utilisation de l’open source doit désigner l’équipe chargée de corriger les problèmes et d’en informer les parties prenantes concernées. Il faut également désigner un responsable et un gestionnaire de la politique afin qu’elle puisse évoluer au rythme de la croissance de l’entreprise, de ses relations commerciales et de ses partenariats.
Étapes pour élaborer votre politique open source
Voici deux étapes clés pour élaborer une politique open source :
La première étape, et sans doute la plus importante, consiste à obtenir l’engagement de l’organisation. Le soutien des principales parties prenantes contribuera largement à faire adopter un plan et à s’y tenir, même lorsqu’il évolue.
Une fois cette première étape franchie, vous pouvez commencer à rédiger une ébauche de politique et à examiner les différents compromis à faire. Privilégiez des règles simples et générales plutôt que des règles complexes, tout en gardant à l’esprit l’équilibre à trouver entre la maîtrise des risques et l’amélioration de la productivité des développeurs.
Principales parties prenantes à mobiliser pour élaborer une politique open source
Au sein d’une organisation, les principales parties prenantes doivent contribuer à la gestion de la politique open source. Parmi les personnes qui participent à la création et à l’évolution de cette politique relative aux logiciels open source, on peut citer les ingénieurs logiciels, les développeurs, les architectes logiciels, les responsables produit et métier, ainsi que les équipes d’assurance qualité. N’oublions pas le service juridique de l’organisation, ni les parties prenantes en charge de la sécurité, qui supervisent les flux de logiciels entrants et sortants.
Le respect des licences dans le cadre d’une politique open source
Comme pour toute autre licence, il est essentiel que les organisations respectent les conditions des licences open source afin de réduire leur exposition aux risques. C’est également un élément fondamental de la politique de l’organisation relative aux logiciels open source. Pour cela, il faut procéder à des audits fréquents afin de vérifier qu’aucun logiciel open source non documenté ou mal documenté ne figure dans les versions publiées par l’organisation.
Adopter une politique d’analyse du code
Les fournisseurs de logiciels doivent être tenus de déclarer chaque composant open source intégré à leurs livrables, toute modification apportée ainsi que les risques de sécurité connus. Une organisation devrait également adopter une politique d’analyse du code, par exemple avec Snyk Open Source, pour vérifier que les logiciels sont sécurisés et conformes aux licences open source. La politique doit aussi préciser les exigences en matière de conformité aux licences, afin que l’organisation sache si les licences doubles sont acceptables et puisse écarter celles qui ne le sont pas.
Analysez vos dépendances open source pour détecter les vulnérabilités
Détectez, hiérarchisez et corrigez automatiquement les vulnérabilités, gratuitement avec Snyk.
Évaluer les demandes de packages open source dans le cadre de votre politique
Une liste de logiciels open source approuvés est un élément clé de toute politique relative aux logiciels open source. La politique doit clairement indiquer si l’utilisation de code open source dans un logiciel propriétaire est acceptable. Dans le cas contraire, cela peut entraîner des problèmes de licence pour l’organisation. L’examen rapide des demandes liées à l’open source et des accords de licence de contribution permet aux développeurs de choisir les bons outils et d’accomplir leur travail sans tarder. Cela montre également que l’organisation est convaincue des avantages de l’open source. Si les évaluateurs se désintéressent du sujet ou tardent à approuver de nouveaux logiciels ou des demandes de code, il faut les remplacer, en particulier lorsque l’organisation se développe.
Pourquoi faire évoluer en continu votre politique open source
Les nouvelles vulnérabilités et leurs correctifs sont souvent liés à l’évolution et à l’amélioration constantes des logiciels open source. À mesure que l’organisation adopte davantage de logiciels open source, il est essentiel de surveiller en continu leur utilisation pour assurer sa réussite. Ce processus continu doit être synchronisé avec les nombreux référentiels de vulnérabilités tenus à jour par la communauté open source. Cela permet d’être informé en temps réel des vulnérabilités liées à l’open source.
La conformité en tant que code : automatisez votre politique open source
Dans la course actuelle à la maintenance et à l’évolution des logiciels, la conformité en tant que code peut remplacer les audits manuels des logiciels open source. À l’heure où l’automatisation permet aux développeurs de consacrer plus de temps à l’amélioration des services internes et destinés aux clients, il est logique d’automatiser la vérification du respect des contrôles prévus par la politique d’utilisation de l’open source. La conformité en tant que code peut aider à prévenir les bogues et les failles de sécurité, à les détecter et à y remédier.