{"id":677692,"date":"2023-04-07T08:02:45","date_gmt":"2023-04-07T10:02:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-fuites-de-code-source-sont-elles-la-nouvelle-menace-dont-les-editeurs-de-logiciels-devraient-se-soucier\/"},"modified":"2023-04-07T08:02:48","modified_gmt":"2023-04-07T10:02:48","slug":"les-fuites-de-code-source-sont-elles-la-nouvelle-menace-dont-les-editeurs-de-logiciels-devraient-se-soucier","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-fuites-de-code-source-sont-elles-la-nouvelle-menace-dont-les-editeurs-de-logiciels-devraient-se-soucier\/","title":{"rendered":"Les fuites de code source sont-elles la nouvelle menace dont les \u00e9diteurs de logiciels devraient se soucier\u00a0?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Il y a moins d&#8217;un mois, Twitter a indirectement reconnu qu&#8217;une partie de son code source avait \u00e9t\u00e9 divulgu\u00e9 sur la plateforme de partage de code GitHub en envoyant un avis de violation du droit d&#8217;auteur pour supprimer le r\u00e9f\u00e9rentiel incrimin\u00e9.  Ce dernier est d\u00e9sormais inaccessible, mais selon les m\u00e9dias, il \u00e9tait accessible au public depuis plusieurs mois.  Un utilisateur du nom de FreeSpeechEnthousiast a commis des milliers de documents appartenant \u00e0 la plateforme de m\u00e9dias sociaux pendant plusieurs mois. <\/p>\n<p>Bien qu&#8217;il n&#8217;y ait aucune preuve concr\u00e8te pour \u00e9tayer cette hypoth\u00e8se, le moment de la fuite et le nom d&#8217;utilisateur ironique utilis\u00e9 par l&#8217;auteur sugg\u00e8rent que la fuite \u00e9tait un acte d\u00e9lib\u00e9r\u00e9 visant \u00e0 nuire \u00e0 l&#8217;entreprise.<\/p>\n<p>Bien qu&#8217;il soit encore trop t\u00f4t pour mesurer l&#8217;impact de cette fuite sur la sant\u00e9 de Twitter, cet incident devrait \u00eatre l&#8217;occasion pour tous les \u00e9diteurs de logiciels de se poser une question simple : <strong>et si cela nous arrivait ?<\/strong><\/p>\n<p>La protection des informations sensibles dans l&#8217;industrie du logiciel devient de plus en plus critique \u00e0 mesure que la fr\u00e9quence et l&#8217;impact des violations et des fuites de donn\u00e9es continuent d&#8217;augmenter.  Avec le recours croissant aux logiciels, la quantit\u00e9 d&#8217;informations sensibles stock\u00e9es sous forme num\u00e9rique ne cesse d&#8217;augmenter.<\/p>\n<p>Il y a environ un an, le gang de piratage Lapsus$ a fait la une des journaux pour avoir divulgu\u00e9 publiquement le code source de certains des plus grands noms de la technologie.  Les troph\u00e9es du groupe comprenaient pr\u00e8s de 200 Go de code source de Samsung, le code source de la technologie DLSS de Nvidia et 250 projets internes de Microsoft.  Plusieurs autres \u00e9diteurs de logiciels ont \u00e9galement \u00e9t\u00e9 cibl\u00e9s, leurs bases de code tombant entre de mauvaises mains\u00a0: LastPass, Dropbox, Okta et Slack ont \u200b\u200btous r\u00e9v\u00e9l\u00e9 qu&#8217;une partie de leur code avait \u00e9t\u00e9 compromise.<\/p>\n<h2>Un tr\u00e9sor d&#8217;informations sensibles<\/h2>\n<p>Le code source contient une multitude d&#8217;informations sensibles, et cela inclut, la plupart du temps, des secrets cod\u00e9s en dur tels que des mots de passe, des cl\u00e9s API et des cl\u00e9s priv\u00e9es de certificats.  Ces informations sont souvent stock\u00e9es en texte brut dans le code source, ce qui en fait une cible attrayante pour les attaquants.<\/p>\n<p>Il existe de nombreux risques potentiels associ\u00e9s \u00e0 une fuite de code source priv\u00e9, mais les secrets expos\u00e9s sont peut-\u00eatre les plus pr\u00e9occupants\u00a0: dans le <a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/state-of-secrets-sprawl-report-2023\" target=\"_blank\">\u00c9talement de l&#8217;\u00e9tat des secrets 2023<\/a>, la plus grande analyse de l&#8217;activit\u00e9 publique de GitHub, GitGuardian a signal\u00e9 10 millions de secrets nouvellement expos\u00e9s rien qu&#8217;en 2022, un nombre stup\u00e9fiant qui a augment\u00e9 de 67 % d&#8217;une ann\u00e9e sur l&#8217;autre.  Le ph\u00e9nom\u00e8ne s&#8217;explique en grande partie par le fait qu&#8217;il est tr\u00e8s facile lors de l&#8217;utilisation du contr\u00f4le de version comme Git de publier par erreur des secrets cod\u00e9s en dur enfouis dans l&#8217;historique des commits.  Mais des intentions malveillantes peuvent aussi \u00eatre \u00e0 l&#8217;origine de la divulgation d&#8217;informations confidentielles.<\/p>\n<p>Lorsqu&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/thinking-like-a-hacker-finding-leaked-code-on-github\/\" target=\"_blank\">fuite de code source<\/a> se produit, ces secrets peuvent \u00eatre expos\u00e9s, permettant aux attaquants d&#8217;acc\u00e9der aux syst\u00e8mes et aux donn\u00e9es.  Les secrets dans le code sont un probl\u00e8me particuli\u00e8rement important.  Ils permettent \u00e0 un attaquant d&#8217;agir rapidement pour exploiter un certain nombre de syst\u00e8mes, ce qui rend plus difficile pour les organisations de contenir les d\u00e9g\u00e2ts.  Malheureusement, le code source interne est un atout tr\u00e8s fuyant.  Il est largement accessible par les d\u00e9veloppeurs de toute l&#8217;entreprise, sauvegard\u00e9 sur diff\u00e9rents serveurs et m\u00eame stock\u00e9 sur les machines locales des d\u00e9veloppeurs.  C&#8217;est l&#8217;une des raisons pour lesquelles il est si crucial de s&#8217;assurer qu&#8217;aucun secret n&#8217;est r\u00e9v\u00e9l\u00e9 en premier lieu.<\/p>\n<p>Outre le risque d&#8217;activit\u00e9 malveillante, les erreurs commises par les d\u00e9veloppeurs peuvent \u00e9galement mettre les entreprises en danger.  Par exemple, des fuites de code accidentelles peuvent se produire en raison de la mani\u00e8re dont GitHub a con\u00e7u son offre d&#8217;entreprise\/organisation.  Il est donc difficile pour les organisations d&#8217;emp\u00eacher les fuites accidentelles et, inversement, il est trop facile pour les d\u00e9veloppeurs de faire des erreurs.<\/p>\n<p>Les failles logiques expos\u00e9es sont \u00e9galement pr\u00e9occupantes.  Il peut y avoir des vuln\u00e9rabilit\u00e9s dans la fa\u00e7on dont les applications logicielles g\u00e8rent les fonctions et les donn\u00e9es qui pourraient \u00eatre pr\u00e9sentes dans le code source.  Lorsque le code source est expos\u00e9, les attaquants peuvent l&#8217;analyser pour ces vuln\u00e9rabilit\u00e9s et les exploiter pour obtenir un acc\u00e8s non autoris\u00e9.  Il en va de m\u00eame pour l&#8217;architecture des applications.  Souvent, les organisations s&#8217;attendent \u00e0 ce que l&#8217;architecture de leurs applications soit cach\u00e9e, un concept appel\u00e9 s\u00e9curit\u00e9 par l&#8217;obscurit\u00e9.  Lorsque le code source est expos\u00e9, il peut conduire les attaquants \u00e0 une carte du fonctionnement des applications, leur donnant la possibilit\u00e9 de trouver des actifs cach\u00e9s.<\/p>\n<h2>Il est temps d&#8217;agir\u00a0: prot\u00e9gez votre code source<\/h2>\n<p>Le probl\u00e8me n&#8217;est pas nouveau et de nombreux acteurs de l&#8217;industrie de la s\u00e9curit\u00e9 tirent la sonnette d&#8217;alarme depuis un certain temps.  Cependant, les initiatives r\u00e9centes de l&#8217;administration Biden visant \u00e0 renforcer la cyber-r\u00e9silience des infrastructures et des PME ont accru l&#8217;attention port\u00e9e \u00e0 la responsabilit\u00e9 des \u00e9diteurs de logiciels.  \u00c0 mesure que la cybers\u00e9curit\u00e9 deviendra une priorit\u00e9 nationale, il y aura une pression accrue pour promouvoir des pratiques de d\u00e9veloppement s\u00e9curis\u00e9es et fa\u00e7onner les forces du march\u00e9 pour donner la priorit\u00e9 \u00e0 la protection des informations sensibles.<\/p>\n<p>Alors, que peuvent faire les \u00e9diteurs de logiciels pour prot\u00e9ger leur code source et leurs informations sensibles\u00a0?  Avant tout, ils doivent reconna\u00eetre les risques potentiels et prendre les mesures appropri\u00e9es pour les att\u00e9nuer.  Cela inclut la mise en \u0153uvre de mesures de s\u00e9curit\u00e9 pour se prot\u00e9ger contre les activit\u00e9s malveillantes et s&#8217;assurer que les secrets cod\u00e9s en dur ne sont pas stock\u00e9s en texte brut dans le code source.<\/p>\n<p>Cependant, plusieurs approches sont n\u00e9cessaires pour prot\u00e9ger les informations sensibles dans l&#8217;industrie du logiciel.  L&#8217;utilisation d&#8217;une combinaison de solutions de gestion des secrets, de pratiques de codage s\u00e9curis\u00e9es et de d\u00e9tection automatis\u00e9e des secrets peut fournir une strat\u00e9gie de s\u00e9curit\u00e9 compl\u00e8te.<\/p>\n<p>La d\u00e9tection des secrets implique l&#8217;analyse du code source et d&#8217;autres actifs num\u00e9riques \u00e0 la recherche de secrets cod\u00e9s en dur, alertant les d\u00e9veloppeurs des vuln\u00e9rabilit\u00e9s potentielles que les attaquants pourraient exploiter.  Gr\u00e2ce \u00e0 cette approche proactive, les entreprises peuvent mieux prot\u00e9ger leurs informations sensibles et identifier les risques de s\u00e9curit\u00e9 potentiels plus t\u00f4t dans le cycle de vie du d\u00e9veloppement logiciel.<\/p>\n<p>La combinaison d&#8217;une solution de d\u00e9tection de secrets avec des pratiques de gestion des secrets et de codage s\u00e9curis\u00e9 fournit une approche de s\u00e9curit\u00e9 en couches qui peut aider \u00e0 att\u00e9nuer les risques associ\u00e9s aux fuites de code source et \u00e0 d&#8217;autres vuln\u00e9rabilit\u00e9s potentielles.<\/p>\n<p>En plus de ces mesures techniques, il est \u00e9galement important de s&#8217;assurer que les employ\u00e9s sont form\u00e9s et sensibilis\u00e9s aux meilleures pratiques en mati\u00e8re de cybers\u00e9curit\u00e9.  Cela comprend des programmes r\u00e9guliers de formation et de sensibilisation pour s&#8217;assurer que les employ\u00e9s sont conscients des risques et savent comment prot\u00e9ger les informations sensibles.<\/p>\n<h2>S\u00e9curit\u00e9 continue<\/h2>\n<p>Dans l&#8217;ensemble, la protection du code source et des informations sensibles est un probl\u00e8me critique pour les \u00e9diteurs de logiciels.  Alors que la fr\u00e9quence des activit\u00e9s malveillantes et des fuites accidentelles continue d&#8217;augmenter, il est essentiel que les fournisseurs prennent des mesures pour att\u00e9nuer les risques et prot\u00e9ger les donn\u00e9es de leurs clients.  En mettant en \u0153uvre des pratiques de codage s\u00e9curis\u00e9es, en utilisant des solutions de gestion des secrets et en proposant des programmes de formation et de sensibilisation des employ\u00e9s, les fournisseurs peuvent contribuer \u00e0 l&#8217;am\u00e9lioration continue des pratiques de d\u00e9veloppement logiciel \u00e0 long terme.<\/p>\n<p>Il est important de noter que la protection du code source et des informations sensibles n&#8217;est pas un \u00e9v\u00e9nement ponctuel.  C&#8217;est un processus continu qui demande une attention et une vigilance constantes.  Les \u00e9diteurs de logiciels doivent surveiller en permanence leurs syst\u00e8mes pour d\u00e9tecter les vuln\u00e9rabilit\u00e9s potentielles et s&#8217;assurer que leurs mesures de s\u00e9curit\u00e9 sont \u00e0 jour.<\/p>\n<p>Si vous souhaitez am\u00e9liorer les pratiques de gestion des secrets de votre organisation, nous vous encourageons \u00e0 suivre notre <a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/secrets-management-maturity-questionnaire\" target=\"_blank\">questionnaire de gestion des secrets<\/a> (anonyme) pour \u00e9valuer votre situation particuli\u00e8re.  Cinq minutes suffisent pour obtenir un aper\u00e7u rapide des forces et des faiblesses de votre organisation et vous lancer sur la voie d&#8217;une meilleure s\u00e9curit\u00e9.<\/p>\n<p>Assurez-vous que vos informations sensibles sont prot\u00e9g\u00e9es et que la confiance de vos clients est pr\u00e9serv\u00e9e.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/are-source-code-leaks-new-threat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il y a moins d&#8217;un mois, Twitter a indirectement reconnu qu&#8217;une partie de son code source avait \u00e9t\u00e9 divulgu\u00e9 sur la plateforme de partage de code GitHub en envoyant un avis de violation du droit d&#8217;auteur pour supprimer le r\u00e9f\u00e9rentiel incrimin\u00e9. Ce dernier est d\u00e9sormais inaccessible, mais selon les m\u00e9dias, il \u00e9tait accessible au public [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":677693,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5597,4168,4158,4165,4161,10762,1947,2483,22237,4157,4159,4171,4170,65,4167,4589,596,4160,197,4163,4162,4172,4169,23410,28470,11137,4166,4164],"class_list":["post-677692","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-code","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-devraient","tag-dont","tag-editeurs","tag-fuites","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-menace","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-sontelles","tag-soucier","tag-source","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/677692","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=677692"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/677692\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/677693"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=677692"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=677692"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=677692"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}