IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

La DARPA s'inquiète de la fiabilité du code open source, il fonctionne sur tous les ordinateurs de la planète et assure le fonctionnement des infrastructures critiques,
Selon Dave Aitel de la NSA

Le , par Bruno

17PARTAGES

16  0 
41 % des entreprises n'ont pas une grande confiance dans la sécurité de leurs logiciels open source, leur utilisation généralisée entraînant des risques importants

Selon un nouveau rapport de la société de sécurité des développeurs Snyk et de la Fondation Linux, Le projet moyen de développement d'applications comporte 49 vulnérabilités et 80 dépendances directes (code open source appelé par un projet).

De plus, le temps nécessaire pour corriger les vulnérabilités des projets open source n'a cessé d'augmenter, faisant plus que doubler, passant de 49 jours en 2018 à 110 jours en 2021.

"Les développeurs de logiciels ont aujourd'hui leurs propres chaînes d'approvisionnement -- au lieu d'assembler des pièces de voiture, ils assemblent du code en patchant ensemble des composants open source existants avec leur code unique. Si cette situation entraîne une augmentation de la productivité et de l'innovation, elle a également créé des problèmes de sécurité importants", explique Matt Jarvis, directeur des relations avec les développeurs chez Snyk. "Ce rapport, le premier du genre, a trouvé de nombreuses preuves suggérant une naïveté de l'industrie quant à l'état actuel de la sécurité des logiciels libres. En collaboration avec la Fondation Linux, nous prévoyons d'exploiter ces résultats pour éduquer et équiper davantage les développeurs du monde entier, leur permettant ainsi de continuer à construire rapidement, tout en restant en sécurité."

Parmi les autres résultats, seuls 49 % des organisations disposent d'une politique de sécurité pour le développement ou l'utilisation des logiciels libres (et ce chiffre n'est que de 27 % pour les moyennes et grandes entreprises). Tandis que 30 % des organisations sans politique de sécurité des logiciels libres reconnaissent ouvertement que personne dans leur équipe ne s'occupe directement de la sécurité des logiciels libres.

La complexité de la chaîne d'approvisionnement est également un problème, plus d'un quart des répondants à l'enquête indiquent qu'ils sont préoccupés par l'impact sur la sécurité de leurs dépendances directes. Seuls 18 % se disent confiants dans les contrôles qu'ils ont mis en place pour ces dépendances et 40 % de toutes les vulnérabilités ont été découvertes dans des dépendances transitives.


Source : Snyk

Et vous ?

Trouvez-vous ce rapport pertinent ?
Qu'en est-il au sein de votre entreprise ?

Voir aussi :

La Maison Blanche, la Fondation Linux, OpenSSF et 37 entreprises technologiques ont annoncé un plan de sécurité des logiciels Open Source en 10 points, et un financement de 150 millions de dollars

Les vulnérabilités Open Source constituent des menaces pour la sécurité : 85 % des bases de code utilisent des composants dépassés, et 88 % des composants qui ne sont pas de la dernière version

Les développeurs Open source consacreraient moins de 3 % de leur temps à la sécurité, selon une nouvelle enquête de l'Open Source Security Foundation (OpenSSF) et du Laboratory for Innovation Science
Vous avez lu gratuitement 2 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de gabriel21
Membre chevronné https://www.developpez.com
Le 17/07/2022 à 11:25
Tiens le monde capitaliste et l'armée américaine s’aperçoivent que le logiciel libre, ce n'est pas juste des ressources à piller pour faire rapidement des logiciels.
Qu'utiliser des logiciels libres n'affranchit pas l'organisation d'avoir de bons architectes logiciels, des séries de test...
Que la revue de code et l'analyse du code en profondeur (surtout pour les infrastructures critiques) ne sont pas options.

Bon pour l'armée américaine, je suis médisant, elle est parfaitement consciente de cette situation et ceci depuis de nombreuses années. Son principal problème est que les politiques américain de tout bord d'ailleurs (pas la peine de rire, nous avons les mêmes en France) voient la sécurité informatique comme la dernière chose importante. Ils préfèrent de loin exhiber leur dernier porte avions à 20 milliard de dollars pièce (10 de prévu) ou leur chasseurs de dernière génération. Hors si l'on regarde bien, le rapport de la DARPA arrive maintenant, à l'heure où les administrations américaines finalisent leur budget pour l'année prochaine. Il s'agit donc pour l'armée américaine de fournir des raisons qui pourraient pousser le congrès à valider des budgets important pour la cyberdéfense, sans pour autant rogner sur le budget de fonctionnement ou celui de l'armement. La DARPA reste avant tout une organisation de recherche et non pas une organisation opérationnel. Son but est la compréhension ou la découverte en vue d'une utilisation par les unités opérationnelles. Après avoir financer de très nombreuses recherches matériels dont certaines sont intégrés dans les dernières unités construite, elle veut se réorienter sur des recherches plus logicielles. La pertinence de ce choix est à mettre en perspective avec les objectifs fixés à l'armée américaine et les problématiques remisent au gout de jour par les derniers conflits et notamment celui en Ukraine où très vraisemblablement de grosses batailles numérique se sont produites.

Certaines décisions politique prisent par les USA ont fait rejaillir le problème en le rendant public.

Maintenant une grosse partie des logiciels open source sont entre les mains de sociétés ou d'associations américaines. Ce qui veut dire qu'a court ou moyen terme, des décisions pénalement applicable, y compris pour les associations, risquent d'apparaître du type : interdiction à des personnes de tel ou tel pays de participer voir de télécharger, ou comme pour le matériel, interdiction aux entreprises et administrations américaines d'installer et d'utiliser tel ou tel produit open source.
12  2 
Avatar de ManPaq
Membre averti https://www.developpez.com
Le 16/12/2022 à 3:08
Depuis les restrictions, la Russie est encouragée à violer les droits d'auteur et brevets afin d'entretenir un code de substitution efficace. La DARPA redoute t'elle un retour des sources dans son giron sous forme de logiciels libres où la part de chacun serait indiscernable et peut être meilleure qu'à l'origine du capitalisme soucieux de la propriété. Le problème dans l'économie est celui de la circulation de l'information sans le biais du profit, la propriété doit être la garantie du revenu maximisé et non la source d'un conflit d'intérêt où l'information est déformée au profit de la rentabilité.
Comment connaître les intentions du code sinon en le laissant libre mais réglementé, le danger provient davantage de l'intérêt né d'un conflit que de sa vocation économique respectueuse des lois du marché, même libre: Libre n'est pas synonyme de dérèglementé ni de gratuit.
0  0 
Avatar de A3gisS3c
Membre expérimenté https://www.developpez.com
Le 16/12/2022 à 11:19
Citation Envoyé par gabriel21 Voir le message
Bon pour l'armée américaine, je suis médisant, elle est parfaitement consciente de cette situation et ceci depuis de nombreuses années. Son principal problème est que les politiques américain de tout bord d'ailleurs (pas la peine de rire, nous avons les mêmes en France) voient la sécurité informatique comme la dernière chose importante. Ils préfèrent de loin exhiber leur dernier porte avions à 20 milliard de dollars pièce (10 de prévu) ou leur chasseurs de dernière génération. Hors si l'on regarde bien, le rapport de la DARPA arrive maintenant, à l'heure où les administrations américaines finalisent leur budget pour l'année prochaine. Il s'agit donc pour l'armée américaine de fournir des raisons qui pourraient pousser le congrès à valider des budgets important pour la cyberdéfense, sans pour autant rogner sur le budget de fonctionnement ou celui de l'armement. La DARPA reste avant tout une organisation de recherche et non pas une organisation opérationnel. Son but est la compréhension ou la découverte en vue d'une utilisation par les unités opérationnelles. Après avoir financer de très nombreuses recherches matériels dont certaines sont intégrés dans les dernières unités construite, elle veut se réorienter sur des recherches plus logicielles. La pertinence de ce choix est à mettre en perspective avec les objectifs fixés à l'armée américaine et les problématiques remisent au gout de jour par les derniers conflits et notamment celui en Ukraine où très vraisemblablement de grosses batailles numérique se sont produites.

Tu as tout resumé.
0  0