Le brief IA que les pros lisent chaque soir
Les 7 actus IA du jour, décryptées en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Une nouvelle ère pour la sécurité open-source
La sécurité des logiciels open-source est confrontée à de nouveaux défis, notamment en raison de l'évolution rapide de l'intelligence artificielle (IA). Chainguard, en collaboration avec plusieurs partenaires, a mis en place un plan ambitieux pour contrer ces menaces à travers une initiative baptisée Athena.
L'impact de l'IA sur la sécurité
L'IA a radicalement transformé le paysage de la sécurité informatique. Autrefois, le piratage nécessitait des compétences techniques avancées, mais aujourd'hui, des modèles d'IA sophistiqués permettent à presque n'importe qui d'exploiter des logiciels open-source et d'y introduire des malwares. Chainguard, spécialiste des images de conteneurs zero-CVE et du code sécurisé, s'est associé à d'autres acteurs pour anticiper les attaques grâce à Athena.
Selon Chainguard, le temps entre la découverte d'une vulnérabilité et son exploitation est passé de plusieurs années à seulement quelques heures. De plus, un nombre croissant d'exploits sont prêts avant même que les vulnérabilités ne soient rendues publiques.
Une réponse collective
Face à cette menace, Dan Lorenc, PDG et co-fondateur de Chainguard, a souligné l'importance d'une approche coordonnée. Il a déclaré qu'il fallait choisir entre laisser la sécurité open-source se fragmenter en une douzaine de jeux de correctifs rivaux ou faire le travail difficile de manière coordonnée. Il a admis sur LinkedIn qu'il n'avait aucune idée si cette coordination fonctionnerait, mais a donné une mise à jour positive sur les progrès réalisés. Anthony Grieco, SVP de Cisco, a également souligné l'urgence de la situation, affirmant que l'IA a accéléré le cycle de découverte des vulnérabilités au-delà des capacités des méthodes traditionnelles de divulgation coordonnée. Cisco, qui aide à sécuriser l'écosystème open-source depuis des décennies, voit dans Athena une réponse nécessaire à cette nouvelle urgence.
Les composantes d'Athena
Athena repose sur deux piliers principaux. Le premier est une coalition de plus de deux douzaines d'entreprises, dont JPMorgan Chase, Cisco, Cloudflare, Docker, Kyndryl et PwC. Ces entreprises, soumises à des pressions réglementaires et clientèles strictes concernant les risques liés à la chaîne d'approvisionnement logicielle, unissent leurs forces pour partager des données, des capacités IA et des efforts de remédiation.
Promesse de rapidité et efficacité
La promesse centrale d'Athena est la rapidité. Les systèmes IA analyseront de vastes volumes de code open-source et de graphes de dépendances pour identifier les failles potentielles avant que les attaquants ne les découvrent. Chainguard précise qu'Athena empile des couches de protection indépendantes pour garantir une couverture même en l'absence de correctifs immédiats et reste sur chaque faille jusqu'à ce qu'un correctif durable soit en place.
Processus de remédiation
Le processus d'Athena s'articule autour de plusieurs étapes clés :
- Découverte : Les résultats validés sont collectés à partir de la coalition, y compris des programmes de recherche avancés.
- Remédiation pré-embargo : Des versions privées et reconstruites sont fournies aux membres avant la divulgation publique.
- Réconciliation continue : Chaque découverte est réconciliée avec l'activité en amont pendant l'embargo.
- Atténuations des plateformes, réseaux et infrastructures : Les partenaires mettent en œuvre des atténuations non liées aux correctifs.
- Détections et atténuations des fournisseurs : Les partenaires en cybersécurité ajoutent leurs propres détections et correctifs virtuels.
- Divulgation en amont et forks durs : La coalition promeut une divulgation coordonnée en amont.
Conclusion
Chainguard intègre cette initiative dans sa gamme de produits sécurisés par défaut, comprenant des constructions conformes au niveau 3 de SLSA, des artefacts signés avec un Software Bill of Materials, et des images minimales reconstruites quotidiennement. D'autres entreprises, telles qu'IBM et Red Hat, investissent également dans la sécurité open-source. Pour les CISO et les régulateurs, Athena sera un test pour voir si la collaboration augmentée par l'IA sur les vulnérabilités open-source peut se traduire par des réductions mesurables des bugs exploitables.



