Google et GitHub proposent de réduire le piratage de chaînes d’approvisionnement

Trois grandes entreprises informatiques ont proposé un moyen de créer des versions d’applications inviolables qui réduisent les risques de piratage des chaînes d’approvisionnement, comme celui contre la chaîne de SolarWinds.Illustration du concept de sécurité et d'un écran tactile

Plusieurs des récents piratages de logiciels médiatisés qui ont alarmé des utilisateurs d’informatique libre dans le monde étaient des conséquences de vulnérabilités de l’intégrité de la chaîne d’approvisionnement, a déclaré Google dans un billet de blogue jeudi.

Par exemple, lors de la compromission du processus de mise à jour de sécurité de SolarWinds Orion, des pirates informatiques ont pris le contrôle d’un serveur pour utiliser des fichiers sources malveillants, de manière à injecter des artefacts malveillants dans une plateforme compromise.

Google et ses partenaires ont donc construit un cadre prototype pour générer une provenance non falsifiable pour les applications. Au départ, il ne fonctionne que pour les applications créées dans le langage Go. Il utilise les flux de GitHub pour l’isolation et les outils de signature numérique de Sigstore pour l’authenticité.

Lire l’article au complet sur le site d’IT World Canada (en anglais), une publication soeur de Direction informatique

Lire aussi :

Vulnérabilité Log4j2 dans l’application Serv-U

Cibles 2022 : chaînes d’approvisionnement et États

SolarWinds : le groupe Nobelium encore actif, selon Mandiant

Adaptation et traduction vers le français par Dominique Lemoine

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à [email protected]

Articles connexes

Léger révèle la liste des entreprises les plus admirées au Québec 

Léger, une entreprise de marketing bien connue des Québécois pour ses sondages d’opinion, vient de publier la 26e édition de son étude annuelle Réputation. Elle dévoile la liste des entreprises les plus admirées des Canadiens et des Québécois en 2023.  

Suite à une fuite de code source, Twitter demande à GitHub de révéler qui l’a publié

Des parties du code source de Twitter ont été divulguées en ligne, possiblement par un employé mécontent. Le New York Times affirme que le vol de données a été révélé dans une action en justice vendredi, lorsque Twitter a envoyé un avis de violation du droit d'auteur à GitHub.

Balado Hashtag Tendances, 23 mars 2023 — ChatGPT comme panéliste, un navigateur Amazon, Copilot et un magasin de jeux Microsoft et Bard de Google

Cette semaine : ChatGPT participe à un panel d’experts, un navigateur Web d’Amazon, lancement de l’assistant Copilot de Microsoft, un magasin de jeux Microsoft et lancement de Bard, l’intelligence artificielle de Google.

Balado Hashtag Tendances, 16 mars 2023 — Des données sur la Lune, l’intelligence artificielle et des nouvelles de Spotify, Apple et Elon Musk

Cette semaine : Le stockage des données sur la Lune, Google développe un modèle de langage visuel, un nouveau look pour Spotify, Elon Musk va construire une ville utopique et un nouveau casque de réalité virtuelle pour Apple.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.