{"id":115126,"date":"2024-04-17T14:30:08","date_gmt":"2024-04-17T12:30:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz"},"modified":"2024-04-17T14:30:08","modified_gmt":"2024-04-17T12:30:08","slug":"popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","title":{"rendered":"Tentatives de prise de contr\u00f4le sur des projets open source, similaires \u00e0 celle du paquet xz","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>L'organisation OpenSSF (Open Source Security Foundation), cr\u00e9\u00e9e sous l'\u00e9gide de la Linux Foundation pour am\u00e9liorer la s\u00e9curit\u00e9 des logiciels open source, a alert\u00e9 la communaut\u00e9 sur la d\u00e9tection d'activit\u00e9s li\u00e9es \u00e0 des tentatives de prise de contr\u00f4le de projets open source populaires, rappelant le style d'action des cybercriminels dans le cadre de la pr\u00e9paration \u00e0 l'insertion d'une porte d\u00e9rob\u00e9e dans le projet xz. \u00c0 l'instar de l'attaque sur xz, des individus douteux, auparavant peu impliqu\u00e9s dans le d\u00e9veloppement, ont tent\u00e9 d'utiliser des m\u00e9thodes d'ing\u00e9nierie sociale pour atteindre leurs objectifs.     <\/p>\n<p>Les attaquants ont engag\u00e9 une correspondance avec les membres du conseil d'administration de l'organisation OpenJS Foundation, qui sert de plateforme neutre pour le d\u00e9veloppement collaboratif de projets JavaScript open source tels que Node.js, jQuery, Appium, Dojo, PEP, Mocha et webpack. Dans cette correspondance, qui a impliqu\u00e9 plusieurs d\u00e9veloppeurs tiers avec un pass\u00e9 douteux dans le d\u00e9veloppement de logiciels open source, des tentatives ont \u00e9t\u00e9 faites pour convaincre la direction de la n\u00e9cessit\u00e9 de mettre \u00e0 jour l'un des projets JavaScript populaires g\u00e9r\u00e9s par l'organisation OpenJS.     <\/p>\n<p>Le motif de la mise \u00e0 jour mentionn\u00e9 \u00e9tait la n\u00e9cessit\u00e9 d'ajouter \u00ab une protection contre toute vuln\u00e9rabilit\u00e9 critique \u00bb. Cependant, aucun d\u00e9tail sur la nature des vuln\u00e9rabilit\u00e9s n'a \u00e9t\u00e9 fourni. Pour mettre en \u0153uvre ces changements, le d\u00e9veloppeur suspect a propos\u00e9 d'\u00eatre inclus parmi les accompagnateurs du projet, dans le d\u00e9veloppement duquel il n'avait auparavant qu'une faible participation. De plus, des sc\u00e9narios similaires de pression pour int\u00e9grer son code ont \u00e9t\u00e9 d\u00e9tect\u00e9s dans deux autres projets JavaScript populaires, sans lien avec l'organisation OpenJS. On suppose que ces cas ne sont pas isol\u00e9s et que les accompagnateurs de projets open source doivent rester vigilants lors de l'acceptation du code et de l'approbation de nouveaux d\u00e9veloppeurs.    <\/p>\n<p>Parmi les signes pouvant indiquer une activit\u00e9 malveillante, on mentionne l'approche amicale mais en m\u00eame temps agressive et insistante de participants peu connus de la communaut\u00e9 envers les accompagnateurs ou les responsables de projets, avec l'id\u00e9e de promouvoir leur code ou d'obtenir le statut d'accompagnateur. Il convient \u00e9galement de pr\u00eater attention \u00e0 l'apparition d'un groupe de soutien autour des id\u00e9es promues, constitu\u00e9 de personnalit\u00e9s fictives, n'ayant pas particip\u00e9 au d\u00e9veloppement auparavant ou ayant r\u00e9cemment rejoint la communaut\u00e9.     <\/p>\n<p>Lors de l'acceptation des modifications, il convient de consid\u00e9rer comme des signes de comportements potentiellement nuisibles les tentatives d'inclure des donn\u00e9es binaires dans les demandes de fusion (par exemple, dans xz, un backdoor a \u00e9t\u00e9 transmis dans des archives pour tester le d\u00e9compresseur) ou un code embrouill\u00e9 ou difficile \u00e0 comprendre. Il faut \u00eatre attentif aux tentatives sporadiques d'apporter des modifications, diminuant l\u00e9g\u00e8rement la s\u00e9curit\u00e9, envoy\u00e9es pour \u00e9valuer la r\u00e9action de la communaut\u00e9 et v\u00e9rifier la pr\u00e9sence de personnes surveillant les changements (par exemple, dans xz, la fonction Safe_fprintf a \u00e9t\u00e9 remplac\u00e9e par fprintf). Des modifications atypiques dans les m\u00e9thodes de compilation, de construction et de d\u00e9ploiement du projet, l'implication d'artefacts tiers et la cr\u00e9ation d'un sentiment d'urgence pour accepter les changements doivent \u00e9galement susciter des soup\u00e7ons.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=61010\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u043c\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043d\u0430\u043f\u043e\u043c\u0438\u043d\u0430\u044e\u0449\u0435\u0439 \u043f\u043e \u0441\u0432\u043e\u0435\u043c\u0443 \u0441\u0442\u0438\u043b\u044e \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u043e\u0432 \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043a\u0438 \u043a \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0435 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442 xz. \u041f\u043e \u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0438 \u0430\u0442\u0430\u043a\u043e\u0439 \u043d\u0430 xz \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u043b\u0438\u0447\u043d\u043e\u0441\u0442\u0438, \u0440\u0430\u043d\u0435\u0435 \u0433\u043b\u0443\u0431\u043e\u043a\u043e \u043d\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-115126","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u043f\u044b\u0442\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u043d\u0430 \u0441\u043b\u0443\u0447\u0430\u0439 \u0441 \u043f\u0430\u043a\u0435\u0442\u043e\u043c xz | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-04-17T12:30:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-04-17T12:30:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Tentatives de prise de contr\u00f4le de projets open source, similaires \u00e0 celle du paquet xz | ProHoster","description":"L'organisation OpenSSF (Open Source Security Foundation), cr\u00e9\u00e9e sous l'\u00e9gide de la Linux Foundation pour am\u00e9liorer la s\u00e9curit\u00e9 des logiciels open source, a averti la communaut\u00e9 de l'identification d'activit\u00e9s li\u00e9es \u00e0 des tentatives.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u043f\u044b\u0442\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u043d\u0430 \u0441\u043b\u0443\u0447\u0430\u0439 \u0441 \u043f\u0430\u043a\u0435\u0442\u043e\u043c xz | ProHoster","og:description":"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-04-17T12:30:08+00:00","article:modified_time":"2024-04-17T12:30:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"115126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 22:31:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-22 22:31:19","updated":"2026-01-22 22:31:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/115126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=115126"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/115126\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=115126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=115126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=115126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}