OWASP et le fondation Eclipse veulent renforcer la sécurité de l'open source

Par:
francoistonic

mar, 04/08/2026 - 07:33

La fondation Eclipse et l'OWASP annoncent une collaboration pour renfocer la sécurité dans l'open source et aider à préparer la mise en oeuvre du règlement européen sur la cyberrésilience (CRA). 

L’accord associe l’expertise de la Fondation Eclipse en matière de gouvernance open source, de collaboration avec l’industrie et de conformité réglementaire aux projets de sécurité, avec les normes, la formation et la communauté de l’OWASP, reconnus à l’échelle mondiale. Ces organisations mettront au point des ressources destinées à aider les gestionnaires de projets open source, les responsables de maintenance, les fabricants et les équipes de développement logiciel à renforcer leurs pratiques en matière de sécurité et à s’adapter à l’évolution des exigences réglementaires. 

« L’open source constitue une infrastructure numérique essentielle, mais la responsabilité de sa sécurisation est répartie au sein d’un écosystème mondial complexe », selon Mike Milinkovich, directeur exécutif de la Fondation Eclipse. « Alors que l’IA accélère à la fois le développement de logiciels et la détection des vulnérabilités, et que les premières obligations au titre du CRA entreront en vigueur dans quelques semaines, la nécessité d’une action concrète et coordonnée devient de plus en plus urgente. En réunissant l’expertise et les communautés de la Fondation Eclipse et de l’OWASP, nous pouvons réduire la fragmentation et aider les organisations à mettre en œuvre des pratiques plus solides en matière de sécurité et de conformité réglementaire. »

Le CRA instaure des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques mis à disposition dans l’UE, y compris les produits développés à l’aide de logiciels open source ou qui en dépendent. Les obligations imposées aux fabricants en matière de signalement des vulnérabilités et des incidents entreront en vigueur le 11 septembre 2026 et obligeront les organisations à mettre en place les processus et les capacités techniques nécessaires pour identifier, gérer et signaler les problèmes graves de sécurité.

« Les recommandations en matière de sécurité n’ont d’effet concret que si les développeurs, les responsables de maintenance et les organisations sont en mesure de les mettre en pratique », a déclaré Andrew van der Stock, directeur exécutif de la Fondation OWASP. « En collaborant avec la Fondation Eclipse, nous pouvons élargir la portée et l’impact de l’expertise de l’OWASP en matière de sécurité, tout en offrant aux communautés open source des moyens plus clairs et plus concrets de renforcer la chaîne d’approvisionnement logicielle et de se préparer au CRA. »

La Fondation Eclipse et l’OWASP ont l’intention de collaborer dans cinq domaines principaux :

  • la préparation de l’écosystème open source au CRA
  • l’harmonisation et l’interopérabilité entre les pratiques et les cadres de sécurité
  • l’éducation et l’engagement communautaire conjoints
  • la gestion des logiciels open source et le soutien aux responsables de maintenance
  • la formation aux politiques et à la réglementation