Brief IA : Athena : Chainguard et l'IA s'allient pour sécuriser l'open-source

Athena : Chainguard et l'IA s'allient pour sécuriser l'open-source

Brief IA
Tom Levy·4 min·10 vues

Chainguard a lancé Athena, une coalition utilisant l'IA pour sécuriser les logiciels open-source, avec la collaboration de plus de deux douzaines d'entreprises, dont Cisco et JPMorgan Chase. Cette initiative vise à détecter et corriger rapidement les vulnérabilités, réduisant le temps entre leur découverte et leur exploitation, qui est passé de plusieurs années à quelques heures. Athena pourrait transformer la sécurité open-source en rendant la détection et la correction des failles plus efficaces et coordonnées.

En bref
1Chainguard a lancé Athena, une coalition utilisant l'IA pour sécuriser les logiciels open-source face aux menaces croissantes.
2Plus de deux douzaines d'entreprises, dont Cisco et JPMorgan Chase, collaborent pour détecter et corriger les failles avant leur exploitation.
3Athena promet une détection rapide des vulnérabilités grâce à des analyses IA de code et de graphes de dépendances.
💡Pourquoi c'est importantCette initiative pourrait transformer la sécurité open-source en rendant la détection et la correction des failles plus efficaces et coordonnées.
Le brief IA que lisent les pros

Le brief IA que les pros lisent chaque soir

Les 7 actus IA du jour, décryptées en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
L'analyse en français

Une nouvelle ère pour la sécurité open-source

La sécurité des logiciels open-source est confrontée à de nouveaux défis, notamment en raison de l'évolution rapide de l'intelligence artificielle (IA). Chainguard, en collaboration avec plusieurs partenaires, a mis en place un plan ambitieux pour contrer ces menaces à travers une initiative baptisée Athena.

L'impact de l'IA sur la sécurité

L'IA a radicalement transformé le paysage de la sécurité informatique. Autrefois, le piratage nécessitait des compétences techniques avancées, mais aujourd'hui, des modèles d'IA sophistiqués permettent à presque n'importe qui d'exploiter des logiciels open-source et d'y introduire des malwares. Chainguard, spécialiste des images de conteneurs zero-CVE et du code sécurisé, s'est associé à d'autres acteurs pour anticiper les attaques grâce à Athena.

Selon Chainguard, le temps entre la découverte d'une vulnérabilité et son exploitation est passé de plusieurs années à seulement quelques heures. De plus, un nombre croissant d'exploits sont prêts avant même que les vulnérabilités ne soient rendues publiques.

Une réponse collective

Face à cette menace, Dan Lorenc, PDG et co-fondateur de Chainguard, a souligné l'importance d'une approche coordonnée. Il a déclaré qu'il fallait choisir entre laisser la sécurité open-source se fragmenter en une douzaine de jeux de correctifs rivaux ou faire le travail difficile de manière coordonnée. Il a admis sur LinkedIn qu'il n'avait aucune idée si cette coordination fonctionnerait, mais a donné une mise à jour positive sur les progrès réalisés. Anthony Grieco, SVP de Cisco, a également souligné l'urgence de la situation, affirmant que l'IA a accéléré le cycle de découverte des vulnérabilités au-delà des capacités des méthodes traditionnelles de divulgation coordonnée. Cisco, qui aide à sécuriser l'écosystème open-source depuis des décennies, voit dans Athena une réponse nécessaire à cette nouvelle urgence.

Les composantes d'Athena

Athena repose sur deux piliers principaux. Le premier est une coalition de plus de deux douzaines d'entreprises, dont JPMorgan Chase, Cisco, Cloudflare, Docker, Kyndryl et PwC. Ces entreprises, soumises à des pressions réglementaires et clientèles strictes concernant les risques liés à la chaîne d'approvisionnement logicielle, unissent leurs forces pour partager des données, des capacités IA et des efforts de remédiation.

Promesse de rapidité et efficacité

La promesse centrale d'Athena est la rapidité. Les systèmes IA analyseront de vastes volumes de code open-source et de graphes de dépendances pour identifier les failles potentielles avant que les attaquants ne les découvrent. Chainguard précise qu'Athena empile des couches de protection indépendantes pour garantir une couverture même en l'absence de correctifs immédiats et reste sur chaque faille jusqu'à ce qu'un correctif durable soit en place.

Processus de remédiation

Le processus d'Athena s'articule autour de plusieurs étapes clés :

  • Découverte : Les résultats validés sont collectés à partir de la coalition, y compris des programmes de recherche avancés.
  • Remédiation pré-embargo : Des versions privées et reconstruites sont fournies aux membres avant la divulgation publique.
  • Réconciliation continue : Chaque découverte est réconciliée avec l'activité en amont pendant l'embargo.
  • Atténuations des plateformes, réseaux et infrastructures : Les partenaires mettent en œuvre des atténuations non liées aux correctifs.
  • Détections et atténuations des fournisseurs : Les partenaires en cybersécurité ajoutent leurs propres détections et correctifs virtuels.
  • Divulgation en amont et forks durs : La coalition promeut une divulgation coordonnée en amont.

Conclusion

Chainguard intègre cette initiative dans sa gamme de produits sécurisés par défaut, comprenant des constructions conformes au niveau 3 de SLSA, des artefacts signés avec un Software Bill of Materials, et des images minimales reconstruites quotidiennement. D'autres entreprises, telles qu'IBM et Red Hat, investissent également dans la sécurité open-source. Pour les CISO et les régulateurs, Athena sera un test pour voir si la collaboration augmentée par l'IA sur les vulnérabilités open-source peut se traduire par des réductions mesurables des bugs exploitables.

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.

Commentaires