Aikido

Aikido finance la sécurité de Node.js

Écrit par
Sooraj Shah

Aikido a rejoint le programme « Security Stewardship » d'OpenJS en tant que partenaire fondateur, en finançant un fonds réparti à parts égales entre les primes aux bogues et le soutien aux responsables de maintenance, en commençant par Node.js. 

Pourquoi nous soutenons OpenJS 

L'IA a facilité la détection et la documentation des vulnérabilités, mais leur validation et leur correction n'ont pas suivi le rythme. Cela entraîne l'échec des programmes de prime aux bogues. 

Node.js a récemment mis fin à son propre programme de prime aux bogues de sécurité lorsque le financement d’Internet Bug Bounty a pris fin. L’IBB a quant à lui suspendu les soumissions, tandis que curl a complètement supprimé les récompenses. Parallèlement, GitHub a réorganisé son programme de prime aux bogues en un système à deux niveaux, en réponse à une augmentation du nombre de signalements de moindre qualité générés par l’IA. 

À certains égards, l’IA nuit même aux programmes de prime aux bogues et à la sécurité de l’open source. Comme l’a expliqué Daniel Stenberg, le créateur de curl, « les fausses alertes convaincantes sont pires que les fausses alertes évidentes ». Même lorsqu’un responsable de maintenance reçoit des rapports utiles, les personnes chargées de la maintenance du code disposent rarement des ressources nécessaires pour mener à bien ce travail.

Le manque de ressources et les signalements de failles générés par l'IA pèsent tous deux sur ce même petit groupe, composé en grande partie de bénévoles, qui assure la maintenance d'une surface d'attaque considérable. L'écosystème JavaScript traite chaque semaine plus de téléchargements de paquets npm que n'importe quel autre registre, et chaque téléchargement constitue une surface d'attaque, qu'il s'agisse d'un compte de responsable compromis ou d'une version malveillante glissée dans une dépendance largement utilisée.

Assurer la sécurité des paquets open source est un travail important et inlassable, qui n'est souvent pas rémunéré. C'est pourquoi le programme de gestion de la sécurité (SSP) a été mis en place.

Ce que finance le programme

À la fois la détection et la correction d'une vulnérabilité. Les fonds sont versés dans un fonds commun destiné à financer les primes accordées aux chercheurs qui identifient des vulnérabilités et à soutenir directement les responsables de la maintenance qui transforment un rapport en correctif publié. 

Le SSP gère également directement le triage des vulnérabilités et la coordination relative aux CVE. OpenJS étant une autorité de numérotation CVE, les responsables n'ont pas à se charger eux-mêmes de l'attribution d'un numéro CVE ni à établir eux-mêmes un calendrier de divulgation. 

Pourquoi « Aikido » s'engage en tant que partenaire fondateur

Aikido est convaincu qu'il faut rendre l'écosystème structurellement plus difficile à compromettre, corriger les failles connues à grande échelle plutôt que d'y remédier au cas par cas, et soutenir les responsables de maintenance et les registres dont tout le monde dépend. 

« Détecter les vulnérabilités ne représente qu’une partie du travail », a déclaré Madeline Lawrence, cofondatrice d’ Aikido Security. « Il faut encore que quelqu’un les trie, les corrige et mette à la disposition des développeurs des versions sécurisées. Aikido est fier de soutenir le programme Security Stewardship et d’investir directement dans les chercheurs et les responsables de la maintenance qui assurent la sécurité de Node.js. » 

Aikido a déjà fait ses preuves en matière de soutien aux responsables de projets et aux logiciels libres. Notre partenariat avec Drydock permet à un responsable de maintenance de voir exactement ce que contient sa propre version en attente de publication avant de l’approuver, ce qui permet de détecter un compte compromis ou une version défectueuse avant sa diffusion. Aikido Le flux d’Intel, sous licence CC-BY, alimente le système de blocage des logiciels malveillants intégré à Composer pour Packagist, réduisant ainsi le travail de gestion de crise qu’une petite équipe de registre devrait autrement assumer seule. Rejoindre le SSP nous aide à soutenir les logiciels open source du point de vue des vulnérabilités. 

S'inscrire au programme

Les organisations souhaitant participer peuvent contacter la Fondation OpenJS pour savoir comment devenir partenaire du programme SSP.

‍

Partager :

https://www.aikido.dev/blog/aikido-openjs-ssp-node-security

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.