Un index de sécurité open source recense les meilleurs projets

Deux investisseurs en capital-risque ont lancé un index pour suivre les projets de sécurité open source les plus populaires. Chenxi Wang, de Rain Capital, et Andrew Smyth, d’Atlantic Bridge, ont dévoilé l’Open Source Security Index le mois dernier. Le site exploite les interfaces de programmation d’applications (API) de GitHub pour « faciliter la recherche de projets de sécurité open source pour tout le monde ». Tout le monde peut aller […]

Écrit par
Julien Maury
Julien Maury
Jan 30, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Deux investisseurs en capital-risque ont lancé un index pour suivre les projets de sécurité open source les plus populaires.

Chenxi Wang, de Rain Capital, et Andrew Smyth, d’Atlantic Bridge, ont dévoilé l’Open Source Security Index le mois dernier. Le site exploite les interfaces de programmation d’applications (API) de GitHub pour « faciliter la recherche de projets de sécurité open source pour tout le monde ».

Tout le monde peut aller sur le site pour découvrir « les projets de sécurité open source (OSS) les plus populaires et ceux qui connaissent la croissance la plus rapide ».

Les projets OSS sont essentiels dans l’univers de la sécurité informatique, mais il n’est pas toujours facile de trouver une liste pertinente et à jour. Disposer d’un tel index constitue donc une ressource précieuse pour permettre aux équipes de sécurité de voir l’éventail des projets OSS disponibles pour leur travail quotidien. La liste offre également un bon aperçu du paysage actuel de la sécurité.

À lire aussi : Les meilleurs scanners de vulnérabilités open source

Classement des projets

L’un des aspects les plus intéressants du classement est sa méthodologie transparente. Les créateurs ont classé les entrées selon six indicateurs pour établir la liste des 100 meilleurs projets GitHub :

  • Le nombre de fois où un projet a été ajouté aux favoris
  • Le nombre de contributeurs au projet
  • Le nombre de commits effectués sur le projet au cours des 12 derniers mois
  • Le nombre d’observateurs
  • L’évolution du nombre d’observateurs au cours du dernier mois
  • Le nombre de forks

Comme les API de GitHub sont très pratiques et contiennent de nombreuses données utiles, l’index peut prendre en compte un éventail de critères et leur appliquer une pondération. Par exemple, le nombre d’observateurs ne représente que 5 % du score, tandis que le nombre de commits effectués sur le projet au cours des 12 derniers mois en représente 25 %.

L’index devrait contribuer à promouvoir les projets activement maintenus. Il convient également de noter que le nombre d’étoiles possède la pondération la plus élevée et représente 30 % du score. Par exemple, au moment de la rédaction, Osquery se trouve derrière Sigma, même si Sigma ne compte que 5 805 étoiles contre 19 678 pour Osquery.

Advertisement

Wang a précisé que le classement excluait les bots et les comptes anonymes du décompte des contributeurs.

Des ajouts manuels sont également effectués pour les projets dépourvus d’étiquettes dans l’API de GitHub (tags, topics). Le périmètre est limité aux « outils de sécurité directs », ce qui explique l’absence de projets tels que Terraform ou Elastic dans le classement.

Les 25 premiers projets révèlent les tendances actuelles

Wang a écrit dans une Dark Reading tribune que trois grandes tendances se dégagent des 25 premiers projets OSS de la liste :

  • Les outils open source d’attaque et de red team, tels que Metasploit, OSS Fuzz, Atomic Red Team et Zap, restent populaires.
  • Le cloud computing est désormais généralisé dans les opérations de sécurité, avec des outils tels que Cilium, Trivy, Calico et Sysdig.
  • Les utilitaires d’automatisation et de workflows as code, comme Nuclei et Sigma, commencent à émerger.

Même si les logiciels open source ne sont pas dépourvus d’inconvénients, les équipes de sécurité peuvent s’appuyer sur ces projets populaires dans le cadre de leur stratégie, plutôt que de développer et de déployer des logiciels propriétaires.

Selon Wang, c’est ainsi que les équipes de sécurité sophistiquées opèrent aujourd’hui, en « gérant les politiques et les opérations de sécurité comme du code ».

À lire aussi : Bien débuter avec le framework Metasploit : tutoriel de pentest

Les 5 principaux langages

Au moment de la rédaction, les projets de sécurité les plus populaires sont écrits en Python (55 %), JavaScript (31,6 %) et Go (25,3 %).

Le C et Ruby occupent respectivement les 4e et 5e places, avec 17,7 % et 12,7 %.

Ce n’est pas surprenant, car ces langages de programmation sont très populaires. La plupart des PoC (preuves de concept) et des démonstrations sont écrits dans ces mêmes langages.

Le classement évoluera au fil du temps

Les responsables de la maintenance prévoient d’actualiser les données chaque mois afin de maintenir la liste à jour, ce qui est important. Comme le paysage de la sécurité évolue rapidement, de nombreuses listes existantes peuvent devenir obsolètes.

Bien sûr, on peut raisonnablement supposer que les principaux frameworks tels que Metasploit ne seront pas laissés sans maintenance ni abandonnés de sitôt, mais de nouveaux outils de sécurité pourraient émerger et gagner en popularité.

Advertisement

À lire ensuite : Les meilleurs outils de sécurité open source

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.