Sécurité des projets Open Source : OpenSSF publie la première version du document

L’Open Source Security Foundation (OpenSSF) vient d’annoncer une nouvelle initiative visant à établir des exigences minimales de sécurité pour les logiciels open source. Le document « Open Source Project Security Baseline » (OSPS Baseline) fournit des conseils sur la mise en œuvre d’un ensemble minimal de bonnes pratiques pour réduire les vulnérabilités du code et améliorer la fiabilité des projets.

Cette liste de contrôle de sécurité décrit les tâches, les artefacts, les processus et les configurations dans un cadre à trois niveaux, visant à aider les mainteneurs, les contributeurs et les utilisateurs à comprendre et à adopter rapidement des mesures de sécurité fondamentales. Ces mesures incluent l’activation de flux de travail sécurisés, la mise en place de politiques de divulgation responsable et le maintien d’une hygiène de base du projet.

L’OSPS Baseline se concentre sur l’ensemble minimal d’actions à entreprendre et n’a pas pour but de remplacer l’OpenSSF Scorecard ou d’autres cadres établis. Il s’aligne sur les cadres, normes et réglementations internationaux en matière de cybersécurité, visant à renforcer la posture de sécurité des projets logiciels open source.

Un cadre progressif adapté à tous les projets

Les exigences de niveau 1 comprennent l’utilisation de l’authentification multifacteur, des contrôles relatifs aux personnes pouvant contribuer à un projet et aux mécanismes de contribution, des exigences de publication et de licence, ainsi que des conseils concernant le contrôle de version et la documentation du projet.

Les exigences de niveau 3, quant à elles, se concentrent sur la gestion des privilèges, la publication du code et les tests. Tous les projets sont encouragés à satisfaire au moins aux exigences de niveau 1 du cadre, que l’OSSP a qualifié de « socle de sécurité universel » pour les projets open source. Les projets comptant un grand nombre d’utilisateurs réguliers devraient viser les exigences de niveau3.

L’Open Source Security Foundation (OpenSSF) lance le projet Protobom : ce qu’il faut en retenir

L’OpenSSF invite les développeurs, les mainteneurs et les organisations open source à utiliser l’OSPS Baseline. En s’engageant dans cette initiative, les parties prenantes peuvent également contribuer à affiner le cadre et à promouvoir l’adoption généralisée des meilleures pratiques de sécurité dans la communauté open source.

Pour en savoir plus, consultez la dernière version du document, l’annonce officielle du 25 février 2025 ou le dépôt GitHub du projet sous licence Apache 2.0.

Retour en haut