Maximizing the Potential of Software Supply Chain Security with Better Consumption
Télécharger les ressourcesÀ propos de cette session
Bryan Whyte, directeur de l'ingénierie des ventes chez Sonatype, soutient qu'une meilleure consommation de composants open source suffit à éliminer jusqu'à 96 % des téléchargements vulnérables, selon les données que Sonatype observe comme gardien de Maven Central. Il distingue les composants vulnérables, dont la majorité des failles viennent de dépendances transitives et résultent d'erreurs involontaires, des composants réellement malveillants. Il retrace la montée des attaques de nouvelle génération : typosquatting, confusion de dépendances, prise de contrôle de comptes de mainteneurs, protestware et confusion de manifeste, avec des exemples comme Log4Shell, la brèche Equifax liée à Struts2, Twilio-NPM et les travaux d'Alex Birsan sur la confusion de dépendances. Malgré ce déluge d'attaques, il rappelle que 96 % des composants de Maven Central ont une version saine disponible : le vrai problème est une discipline de consommation, pas un risque impossible à corriger. Il recommande une nomenclature logicielle exacte (SBOM), l'analyse binaire plutôt que le seul scan de manifeste, un dépôt binaire pour éviter les pannes de compilation, et des politiques de périmètre via Firewall et Lifecycle de Sonatype. Les questions du public portent sur les licences open source et sur la capacité de Sonatype à analyser le code propriétaire.
À retenir
- Maintenir une nomenclature logicielle (SBOM) exacte et continuellement mise à jour pour chaque application; impossible de corriger une vulnérabilité dans un composant dont on ignore l'usage.
- Ne pas se fier uniquement au scan de manifeste, car le contenu déclaré d'un paquet peut différer de son contenu réel (confusion de manifeste); le combiner à une analyse binaire approfondie.
- Exploiter un dépôt binaire (une réserve locale des composants open source) pour qu'une dépendance retirée d'Internet par son mainteneur ne casse pas votre compilation.
- Appliquer une politique de consommation au moment même où les composants entrent dans le pipeline, en mettant en quarantaine ceux avec des CVE connues, du code malveillant ou une licence interdite avant que les développeurs ne les récupèrent.
- Se prémunir contre la confusion de dépendances en configurant les systèmes de build pour privilégier les registres internes aux registres publics, afin qu'un paquet public avec un numéro de version plus élevé ne soit pas récupéré automatiquement à la place du vôtre.
Conférenciers

After earning my Masters in Electrical Engineering, I spent over 20 years developing software applications to test hardware such as Torpedoes, Circuit Boards and Digital Subscriber Line (xDSL) modems. During that time I was also able to contribute… Lire la suiteRéduire
After earning my Masters in Electrical Engineering, I spent over 20 years developing software applications to test hardware such as Torpedoes, Circuit Boards and Digital Subscriber Line (xDSL) modems. During that time I was also able to contribute to the product development for both Embedded and Distributed Enterprise Applications.
In 2015 I joined IBM Security as a Technical Pre-Sales Engineer focused on the AppScan tool suite for Static, Dynamic and Mobile Application Security Testing. After spending a few years in Application Security I decided to expand my Cybersecurity proficiency and became a Certified Information Systems Security Professional (CISSP).
I joined Sonatype in 2019 because the explosive growth of Open Source Software has made Software Composition Analysis a critical aspect of Application Security.
In my free time I enjoy spending time with my wife and two daughters, traveling, sampling craft beers and golfing (poorly).

