Les meilleurs outils de sécurité open source

Au cours du dernier quart de siècle, le mouvement open source n’a cessé de se renforcer. Mais ce succès et l’ouverture inhérente à la communauté ont fait émerger un défi majeur : la sécurité. Plus les logiciels développés sont nombreux, plus le risque de vulnérabilités augmente. Pour ne rien arranger, l’open […]

Écrit par
Drew Robb
Drew Robb
Oct 18, 2021
9 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Au cours du dernier quart de siècle, le mouvement open source n’a cessé de se renforcer. Mais ce succès et l’ouverture inhérente à la communauté ont fait émerger un défi majeur : la sécurité. Plus les logiciels développés sont nombreux, plus le risque de vulnérabilités augmente.

Pour ne rien arranger, le monde open source est fier de son ouverture et de sa transparence. Par conséquent, toutes les vulnérabilités de sécurité sont divulguées publiquement. À l’ère des gangs de cybercriminels organisés, cela revient à publier une annonce demandant à être attaqué.

Cela a donné naissance à un grand nombre d’outils de sécurité open source. Ils prennent en charge tous les aspects de la gestion de la sécurité des composants open source, examinent les dépendances, corrigent les bogues du code et réduisent les risques.

Cependant, les outils eux-mêmes varient considérablement en termes de périmètre, de sophistication et de fonctionnalités. Les rédacteurs d’eSecurity Planet considèrent les 20 outils de sécurité open source suivants comme particulièrement utiles. Certains sont open source, d’autres commerciaux, mais tous constituent de bonnes options de sécurité pour les environnements open source.

Si vous souhaitez en savoir plus sur la sécurité open source, consultez ce livre !

Les meilleurs outils de sécurité open source

WhiteSource

WhiteSource détecte tous les composants open source vulnérables, y compris les dépendances transitives, dans plus de 200 langages de programmation. Il fait correspondre les vulnérabilités signalées aux bibliothèques open source présentes dans le code, réduisant ainsi le nombre d’alertes. Avec plus de 270 millions de composants open source et 13 milliards de fichiers, sa base de données des vulnérabilités surveille en permanence de multiples ressources ainsi qu’un large éventail d’avis de sécurité et de systèmes de suivi des problèmes. WhiteSource est également une autorité de numérotation CVE, ce qui lui permet de divulguer de manière responsable les nouvelles vulnérabilités de sécurité découvertes par ses propres recherches. Il identifie et hiérarchise les vulnérabilités de sécurité open source les plus critiques afin que les utilisateurs puissent commencer par corriger les problèmes les plus importants.

Metasploit

Advertisement

Metasploit couvre l’analyse et le test des vulnérabilités. S’appuyant sur une vaste base de données open source d’exploits connus, il fournit également aux équipes informatiques une analyse des résultats des tests d’intrusion afin que les mesures correctives puissent être prises efficacement. Cependant, il n’évolue pas jusqu’au niveau de l’entreprise et certains nouveaux utilisateurs le trouvent difficile à utiliser au début.

En savoir plus :

Revenera

FlexNet Code Aware de Revenera peut détecter les menaces de sécurité et les problèmes de conformité de propriété intellectuelle (PI) dans le code open source. Il analyse les packages Java, NuGet et NPM. En outre, l’entreprise propose une plateforme d’entreprise complète dédiée à la sécurité open source et à la conformité des licences, avec la prise en charge de tous les principaux langages logiciels. Elle dispose de plus de 70 extensions et d’une base de connaissances contenant plus de 14 millions de composants open source.

Synopsys

L’outil d’analyse de la composition logicielle (SCA) Black Duck de Synopsys aide les équipes à gérer les risques de sécurité, de qualité et de conformité des licences liés à l’utilisation de code open source et tiers dans les applications et les conteneurs. Il s’intègre à des outils de build comme Maven et Gradle pour suivre les dépendances open source déclarées et transitives dans les langages intégrés aux applications, tels que Java et C#. Il met en correspondance les informations de chaînes, de fichiers et de répertoires avec la Black Duck KnowledgeBase afin d’identifier les composants open source et tiers dans les applications développées avec des langages comme C et C++. L’outil SCA identifie également les composants open source au sein des bibliothèques et des exécutables d’applications compilées — aucun accès au code source ou au système de build n’est requis — et repère les parties de code open source copiées dans du code propriétaire, ce qui peut exposer l’entreprise à des violations et des conflits de licences.

Advertisement

Portswigger Burp

Burp Suite Community Edition de Portswigger est une version manuelle open source d’un célèbre scanner de vulnérabilités web utilisé par un très grand nombre d’organisations. Les professionnels de la sécurité expérimentés peuvent s’en servir pour trouver rapidement des vulnérabilités.

En savoir plus :

OSSEC

OSSEC est open source et gratuit. Il peut être adapté aux besoins de sécurité grâce à ses options de configuration, à l’ajout de règles d’alerte personnalisées et à des scripts déclenchant des actions en cas d’alerte. Il offre une détection des intrusions complète et basée sur l’hôte, sur plusieurs plateformes, notamment Linux, Solaris, AIX, HP-UX, BSD, Windows, Mac et VMware ESX. Il aide en outre les organisations à satisfaire des exigences de conformité spécifiques, telles que PCI-DSS. Il détecte les modifications non autorisées du système de fichiers et les comportements malveillants susceptibles d’entraîner une non-conformité, et émet des alertes à leur sujet.

Acunetix

Acunetix est principalement un scanner de sécurité des applications web, doté également de capacités d’analyse de l’infrastructure réseau. Il utilise le célèbre projet open source d’analyse des vulnérabilités OpenVAS comme moteur d’analyse. Son scanner multithread peut parcourir rapidement des centaines de milliers de pages et identifie aussi les problèmes courants de configuration des serveurs web. Il est particulièrement performant pour l’analyse de WordPress.

Sonatype

Sonatype propose un outil qui étend la surveillance de la sécurité open source à l’ensemble de la chaîne d’approvisionnement logicielle. Une base de données évolutive des vulnérabilités connues est disponible pour aider les utilisateurs à détecter les menaces et les incohérences avant de subir une attaque. Ses fonctionnalités comprennent : la détection et la correction automatiques des vulnérabilités des dépendances open source ; l’intégration d’outils de détection des vulnérabilités dans les dépôts Git déjà utilisés ; et la prévention des attaques grâce à des pratiques de développement sécurisé appliquées à grande échelle par les équipes de développement et d’exploitation.

Advertisement

Fiddler

Fiddler de Telerik est un ensemble utile d’outils manuels pour le débogage web, la manipulation des sessions web et les tests de sécurité et de performances. Il est toutefois probablement surtout utile aux personnes qui déploient la version payante sur le framework .NET, celle-ci offrant de nombreuses fonctionnalités d’automatisation.

En savoir plus : Fiddler : présentation et analyse de la solution de tests d’intrusion

OWASP ZAP

OWASP Zed Attack Proxy (ZAP) serait le scanner d’applications web le plus utilisé. Il est issu de l’OWASP Foundation qui œuvre à améliorer la sécurité des logiciels grâce à ses projets logiciels open source animés par la communauté, ses antennes dans le monde entier, sa base de membres et l’organisation de conférences locales et internationales.

Nmap

Nmap est un scanner de ports qui facilite également les tests d’intrusion en signalant les meilleures cibles potentielles lors d’une attaque. Il est utile aux hackers éthiques pour déterminer les faiblesses d’un réseau. Comme il est open source, il est gratuit. Cela le rend pratique pour les personnes familières avec l’univers open source, mais peut représenter un défi pour les débutants dans ce type d’applications. Bien qu’il fonctionne sur tous les principaux systèmes d’exploitation, les utilisateurs de Linux le trouveront plus familier.

En savoir plus :

Advertisement

Security Onion

Security Onion Solutions crée et maintient Security Onion, une plateforme gratuite et ouverte dédiée à la recherche des menaces, à la surveillance de la sécurité réseau et à la gestion des journaux. Elle comprend des outils gratuits et ouverts parmi les meilleurs, notamment Suricata, Zeek, Wazuh, l’Elastic Stack et bien d’autres.

Wireshark

Wireshark est souvent utilisé pour montrer ce qui se passe sur le réseau et évaluer en temps réel le trafic à la recherche de vulnérabilités. En examinant les informations au niveau des connexions ainsi que les constituants des paquets de données, il met en évidence leurs caractéristiques, leur origine, leur destination et bien plus encore. Même s’il signale les faiblesses potentielles, un outil de tests d’intrusion reste nécessaire pour les exploiter.

En savoir plus : Wireshark : présentation et analyse de la solution de tests d’intrusion

Aircrack-ng

Aircrack-ng est l’outil de référence pour analyser et casser la sécurité des réseaux sans fil. Tous les outils qu’il regroupe utilisent une interface en ligne de commande et sont conçus pour être scriptés. Il se concentre sur différents aspects de la sécurité Wi-Fi, notamment : la capture des paquets et l’exportation des données vers des fichiers texte pour un traitement ultérieur par des outils tiers ; les attaques par rejeu, la désauthentification, les faux points d’accès et autres attaques par injection de paquets ; la vérification des cartes Wi-Fi et des capacités des pilotes (capture et injection) ; ainsi que le cassage des clés WEP et WPA PSK (WPA 1 et 2).

En savoir plus : Aircrack-ng : présentation et analyse de la solution de tests d’intrusion

Advertisement

VeraCrypt

VeraCrypt est un logiciel open source gratuit de chiffrement de disque pour Windows, Mac OSX et Linux. Il a été créé par Idrix et repose sur TrueCrypt 7.1a. Il crée un disque chiffré virtuel dans un fichier et le monte comme un disque réel. Il peut chiffrer une  partition ou un périphérique de stockage complet, comme une clé USB ou un disque dur, ou toute partition ou tout lecteur sur lequel Windows est installé. Le chiffrement est automatique et s’effectue en temps réel.

Voir Comment chiffrer une clé USB avec VeraCrypt

John the Ripper

John the Ripper est l’outil le plus utilisé pour vérifier la vulnérabilité des mots de passe. Il regroupe plusieurs méthodes de cassage des mots de passe au sein d’un même package. Il prend en charge des centaines de types de hachages et de chiffrements, notamment : les mots de passe utilisateur des systèmes Unix (Linux, *BSD, Solaris, AIX, QNX, etc.), macOS et Windows ; les « applications web » (par exemple WordPress) ; les logiciels collaboratifs (par exemple Notes/Domino) ; les serveurs de bases de données (SQL, LDAP, etc.) ; les captures de trafic réseau (authentification réseau Windows, Wi-Fi WPA-PSK, etc.) ; les clés privées chiffrées (SSH, GnuPG, portefeuilles de cryptomonnaies, etc.), les systèmes de fichiers et les disques (fichiers .dmg et « sparse bundles » de macOS, Windows BitLocker, etc.), les archives (ZIP, RAR, 7z) et les fichiers de documents (PDF, Microsoft Office, etc.).

En savoir plus : John the Ripper : analyse de l’outil de tests d’intrusion

Nikto

Nikto est un scanner de serveurs web qui effectue des tests sur ces serveurs pour détecter plusieurs éléments, notamment plus de 6 400 fichiers/CGI potentiellement dangereux, les versions obsolètes de plus de 1 200 serveurs et les problèmes spécifiques à la version de plus de 270 serveurs. Il vérifie également des éléments de configuration des serveurs, comme la présence de plusieurs fichiers index et les options des serveurs HTTP, et tente d’identifier les serveurs web et logiciels installés. Les éléments analysés et les plugins sont fréquemment mis à jour et peuvent l’être automatiquement.

Snort

Snort est un système open source de prévention des intrusions (IPS). Il utilise des règles pour définir les activités réseau malveillantes et rechercher les paquets qui leur correspondent, en générant des alertes pour les utilisateurs. Snort peut également être déployé en ligne pour bloquer ces paquets. Il est principalement utilisé comme renifleur de paquets, enregistreur de paquets ou système complet de prévention des intrusions réseau.

Open SSH

OpenSSH est un outil de connectivité pour la connexion à distance via le protocole SSH. Il chiffre l’ensemble du trafic afin d’empêcher les écoutes clandestines, le détournement de connexions et les autres attaques. Il fournit également un ensemble de fonctionnalités de tunneling sécurisé, plusieurs méthodes d’authentification et des options de configuration.

Tcpdump

Tcpdump est un puissant analyseur de paquets en ligne de commande, développé par les mêmes personnes que libpcap, une bibliothèque C/C++ portable destinée à la capture du trafic réseau. Il affiche une description du contenu des paquets présents sur une interface réseau, précédée d’un horodatage. Il peut enregistrer les données des paquets dans un fichier pour une analyse ultérieure et lire un fichier de paquets enregistré au lieu de lire les paquets depuis une interface réseau. Il peut également lire une liste de fichiers de paquets enregistrés.

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.