GitHub a annoncé de nouvelles fonctionnalités susceptibles d’améliorer à la fois l’expérience des développeurs et la sécurité de la chaîne logistique logicielle.
Les signalements de « vulnérabilités privées », annoncés lors de GitHub Universe 2022, permettront aux responsables de projets open source de recevoir des signalements privés de la communauté. Ils pourront recevoir les signalements et collaborer avec des professionnels de la sécurité ainsi qu’avec tous les autres émetteurs afin de corriger les vulnérabilités.
À lire également : Conseils de sécurité de la chaîne logistique logicielle pour les développeurs
La sécurité du code en version bêta
La nouvelle fonctionnalité de GitHub est disponible en version bêta et est donc susceptible d’évoluer. Les développeurs peuvent toutefois l’essayer dès maintenant en accédant aux paramètres de leur dépôt, dans la section « Sécurité et analyse du code » :
La documentation complète est déjà disponible et précise que « toute personne disposant des autorisations d’administrateur sur un dépôt public peut activer et désactiver le signalement des vulnérabilités privées pour ce dépôt ».
Une fois la fonctionnalité activée, un nouveau bouton apparaît dans la page Advisories du dépôt :
Un pas en avant pour la sécurité de la chaîne logistique logicielle
Cette nouvelle fonctionnalité pourrait constituer une avancée majeure pour améliorer la sécurité de l’ensemble de la chaîne logistique logicielle, car les chercheurs en sécurité peinent généralement à trouver le bon canal pour communiquer avec les responsables de projets lorsqu’ils repèrent une vulnérabilité.
Cela se traduit souvent par un travail supplémentaire de recherche en sources ouvertes pour trouver le bon profil sur les réseaux sociaux à contacter ou, pire encore, par la création d’une issue GitHub qui divulgue publiquement la vulnérabilité. Selon GitHub, les responsables de projets bénéficieront d’une expérience plus cohérente grâce à une plateforme unique et privée permettant de gérer les signalements et de collaborer avec des professionnels de la sécurité pour corriger le code.
Cela devrait limiter le risque « d’être contacté publiquement ou par des moyens indésirables ». Plus important encore, la vulnérabilité sera « moins susceptible d’être exposée au public », ce qui est essentiel.
Les autres fonctionnalités de sécurité attendues sont les suivantes :
- l’analyse des vulnérabilités du code pour le langage Ruby est désormais disponible de manière générale
- une meilleure couverture et de meilleures vues d’ensemble de la sécurité sur plusieurs dépôts pour les organisations
Surveiller les dépôts
GitHub recommande également aux équipes de développement de surveiller les dépôts afin de détecter les activités anormales et les mauvaises pratiques, en mettant en avant certaines fonctionnalités comme l’analyse des secrets, qui permet de repérer les identifiants divulgués, ou la technologie Dependabot, qui aide les équipes à gérer les mises à jour de sécurité.
En outre, il est vivement recommandé aux développeurs de procéder comme suit :
- auditer régulièrement le code (par exemple avec des fonctionnalités d’analyse intégrées comme CodeQL)
- imposer l’authentification à deux facteurs à tous les membres de l’organisation
- imposer des revues
- restreindre les autorisations de collaboration (principe du moindre privilège)
- activer Dependabot pour les mises à jour de sécurité
- sécuriser les actions GitHub sujettes aux injections, car GitHub utilise la substitution de chaînes (les entrées doivent être nettoyées, notamment en utilisant des variables d’environnement chiffrées)
- révoquer les secrets et jetons inutilisés
- supprimer les dépendances inutilisées
- éviter les secrets autant que possible
- adopter « une démarche d’amélioration continue », car les équipes de développement ne peuvent pas être parfaites
- partager la responsabilité de la sécurité
GitHub adresse clairement un message aux développeurs et aux professionnels de la sécurité, en les invitant à collaborer grâce à de meilleurs outils et procédures qui devraient réduire les malentendus et contribuer à réparer l’actuelle chaîne logistique logicielle défaillante.
Ces annonces semblent aller dans la bonne direction et interviennent après plusieurs initiatives majeures lancées cette année pour sécuriser la chaîne logistique logicielle, qui a été à l’origine de cyberattaques d’ampleur comme SolarWinds et Kaseya.
Pour aller plus loin :





