Deux investisseurs en capital-risque ont lancé un index pour suivre les projets de sécurité open source les plus populaires.
Chenxi Wang, de Rain Capital, et Andrew Smyth, d’Atlantic Bridge, ont dévoilé l’Open Source Security Index le mois dernier. Le site exploite les interfaces de programmation d’applications (API) de GitHub pour « faciliter la recherche de projets de sécurité open source pour tout le monde ».
Tout le monde peut aller sur le site pour découvrir « les projets de sécurité open source (OSS) les plus populaires et ceux qui connaissent la croissance la plus rapide ».
Les projets OSS sont essentiels dans l’univers de la sécurité informatique, mais il n’est pas toujours facile de trouver une liste pertinente et à jour. Disposer d’un tel index constitue donc une ressource précieuse pour permettre aux équipes de sécurité de voir l’éventail des projets OSS disponibles pour leur travail quotidien. La liste offre également un bon aperçu du paysage actuel de la sécurité.
À lire aussi : Les meilleurs scanners de vulnérabilités open source
Classement des projets
L’un des aspects les plus intéressants du classement est sa méthodologie transparente. Les créateurs ont classé les entrées selon six indicateurs pour établir la liste des 100 meilleurs projets GitHub :
- Le nombre de fois où un projet a été ajouté aux favoris
- Le nombre de contributeurs au projet
- Le nombre de commits effectués sur le projet au cours des 12 derniers mois
- Le nombre d’observateurs
- L’évolution du nombre d’observateurs au cours du dernier mois
- Le nombre de forks
Comme les API de GitHub sont très pratiques et contiennent de nombreuses données utiles, l’index peut prendre en compte un éventail de critères et leur appliquer une pondération. Par exemple, le nombre d’observateurs ne représente que 5 % du score, tandis que le nombre de commits effectués sur le projet au cours des 12 derniers mois en représente 25 %.
L’index devrait contribuer à promouvoir les projets activement maintenus. Il convient également de noter que le nombre d’étoiles possède la pondération la plus élevée et représente 30 % du score. Par exemple, au moment de la rédaction, Osquery se trouve derrière Sigma, même si Sigma ne compte que 5 805 étoiles contre 19 678 pour Osquery.
Wang a précisé que le classement excluait les bots et les comptes anonymes du décompte des contributeurs.
Des ajouts manuels sont également effectués pour les projets dépourvus d’étiquettes dans l’API de GitHub (tags, topics). Le périmètre est limité aux « outils de sécurité directs », ce qui explique l’absence de projets tels que Terraform ou Elastic dans le classement.
Les 25 premiers projets révèlent les tendances actuelles
Wang a écrit dans une Dark Reading tribune que trois grandes tendances se dégagent des 25 premiers projets OSS de la liste :
- Les outils open source d’attaque et de red team, tels que Metasploit, OSS Fuzz, Atomic Red Team et Zap, restent populaires.
- Le cloud computing est désormais généralisé dans les opérations de sécurité, avec des outils tels que Cilium, Trivy, Calico et Sysdig.
- Les utilitaires d’automatisation et de workflows as code, comme Nuclei et Sigma, commencent à émerger.
Même si les logiciels open source ne sont pas dépourvus d’inconvénients, les équipes de sécurité peuvent s’appuyer sur ces projets populaires dans le cadre de leur stratégie, plutôt que de développer et de déployer des logiciels propriétaires.
Selon Wang, c’est ainsi que les équipes de sécurité sophistiquées opèrent aujourd’hui, en « gérant les politiques et les opérations de sécurité comme du code ».
À lire aussi : Bien débuter avec le framework Metasploit : tutoriel de pentest
Les 5 principaux langages
Au moment de la rédaction, les projets de sécurité les plus populaires sont écrits en Python (55 %), JavaScript (31,6 %) et Go (25,3 %).
Le C et Ruby occupent respectivement les 4e et 5e places, avec 17,7 % et 12,7 %.
Ce n’est pas surprenant, car ces langages de programmation sont très populaires. La plupart des PoC (preuves de concept) et des démonstrations sont écrits dans ces mêmes langages.
Le classement évoluera au fil du temps
Les responsables de la maintenance prévoient d’actualiser les données chaque mois afin de maintenir la liste à jour, ce qui est important. Comme le paysage de la sécurité évolue rapidement, de nombreuses listes existantes peuvent devenir obsolètes.
Bien sûr, on peut raisonnablement supposer que les principaux frameworks tels que Metasploit ne seront pas laissés sans maintenance ni abandonnés de sitôt, mais de nouveaux outils de sécurité pourraient émerger et gagner en popularité.
À lire ensuite : Les meilleurs outils de sécurité open source





