GitHub Adds New Security Features for Open Source Community

GitHub a annoncé de nouvelles fonctionnalités susceptibles d’améliorer à la fois l’expérience des développeurs et la sécurité de la chaîne logistique logicielle. Les signalements de « vulnérabilités privées », annoncés lors de GitHub Universe 2022, permettront aux responsables de projets open source de recevoir des signalements privés de la communauté. Ils pourront recevoir les signalements et collaborer avec des professionnels de la sécurité ainsi qu’avec tous les autres émetteurs afin de corriger les vulnérabilités. Par ailleurs […]

Écrit par
Julien Maury
Julien Maury
Nov 12, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

GitHub a annoncé de nouvelles fonctionnalités susceptibles d’améliorer à la fois l’expérience des développeurs et la sécurité de la chaîne logistique logicielle.

Les signalements de « vulnérabilités privées », annoncés lors de GitHub Universe 2022, permettront aux responsables de projets open source de recevoir des signalements privés de la communauté. Ils pourront recevoir les signalements et collaborer avec des professionnels de la sécurité ainsi qu’avec tous les autres émetteurs afin de corriger les vulnérabilités.

À lire également : Conseils de sécurité de la chaîne logistique logicielle pour les développeurs

La sécurité du code en version bêta

La nouvelle fonctionnalité de GitHub est disponible en version bêta et est donc susceptible d’évoluer. Les développeurs peuvent toutefois l’essayer dès maintenant en accédant aux paramètres de leur dépôt, dans la section « Sécurité et analyse du code » :

La documentation complète est déjà disponible et précise que « toute personne disposant des autorisations d’administrateur sur un dépôt public peut activer et désactiver le signalement des vulnérabilités privées pour ce dépôt ».

Une fois la fonctionnalité activée, un nouveau bouton apparaît dans la page Advisories du dépôt :

Un pas en avant pour la sécurité de la chaîne logistique logicielle

Cette nouvelle fonctionnalité pourrait constituer une avancée majeure pour améliorer la sécurité de l’ensemble de la chaîne logistique logicielle, car les chercheurs en sécurité peinent généralement à trouver le bon canal pour communiquer avec les responsables de projets lorsqu’ils repèrent une vulnérabilité.

Cela se traduit souvent par un travail supplémentaire de recherche en sources ouvertes pour trouver le bon profil sur les réseaux sociaux à contacter ou, pire encore, par la création d’une issue GitHub qui divulgue publiquement la vulnérabilité. Selon GitHub, les responsables de projets bénéficieront d’une expérience plus cohérente grâce à une plateforme unique et privée permettant de gérer les signalements et de collaborer avec des professionnels de la sécurité pour corriger le code.

Advertisement

Cela devrait limiter le risque « d’être contacté publiquement ou par des moyens indésirables ». Plus important encore, la vulnérabilité sera « moins susceptible d’être exposée au public », ce qui est essentiel.

Les autres fonctionnalités de sécurité attendues sont les suivantes :

  • l’analyse des vulnérabilités du code pour le langage Ruby est désormais disponible de manière générale
  • une meilleure couverture et de meilleures vues d’ensemble de la sécurité sur plusieurs dépôts pour les organisations

Surveiller les dépôts

GitHub recommande également aux équipes de développement de surveiller les dépôts afin de détecter les activités anormales et les mauvaises pratiques, en mettant en avant certaines fonctionnalités comme l’analyse des secrets, qui permet de repérer les identifiants divulgués, ou la technologie Dependabot, qui aide les équipes à gérer les mises à jour de sécurité.

En outre, il est vivement recommandé aux développeurs de procéder comme suit :

  • auditer régulièrement le code (par exemple avec des fonctionnalités d’analyse intégrées comme CodeQL)
  • imposer l’authentification à deux facteurs à tous les membres de l’organisation
  • imposer des revues
  • restreindre les autorisations de collaboration (principe du moindre privilège)
  • activer Dependabot pour les mises à jour de sécurité
  • sécuriser les actions GitHub sujettes aux injections, car GitHub utilise la substitution de chaînes (les entrées doivent être nettoyées, notamment en utilisant des variables d’environnement chiffrées)
  • révoquer les secrets et jetons inutilisés
  • supprimer les dépendances inutilisées
  • éviter les secrets autant que possible
  • adopter « une démarche d’amélioration continue », car les équipes de développement ne peuvent pas être parfaites
  • partager la responsabilité de la sécurité

GitHub adresse clairement un message aux développeurs et aux professionnels de la sécurité, en les invitant à collaborer grâce à de meilleurs outils et procédures qui devraient réduire les malentendus et contribuer à réparer l’actuelle chaîne logistique logicielle défaillante.

Ces annonces semblent aller dans la bonne direction et interviennent après plusieurs initiatives majeures lancées cette année pour sécuriser la chaîne logistique logicielle, qui a été à l’origine de cyberattaques d’ampleur comme SolarWinds et Kaseya.

Pour aller plus loin :

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.