Détection des paquets open source malveillants

Cyberwatch détecte les paquets open source identifiés comme malveillants (backdoors, vol d’identifiants, code malveillant, typosquats de paquets légitimes…) grâce à la base « malicious-packages » de l’OSSF (Open Source Security Foundation).

Ces données sont intégrées à la base de vulnérabilités centrale de Cyberwatch et sont donc disponibles dès que celle-ci est synchronisée, sans configuration supplémentaire.

Écosystèmes couverts

  • npm (Node.js)
  • pip (Python)
  • gem (Ruby)
  • Maven (Java)
  • Go modules

Il s’agit des paquets publiés sur ces registres (par exemple axios), et non des applications npm, pip, etc. elles-mêmes.

Fonctionnement de la détection

Cyberwatch confronte les paquets inventoriés sur un actif à la base OSSF, sur la base du nom du paquet et de son type. Le défaut de sécurité est levé uniquement lorsque la version installée du paquet correspond à une version identifiée comme compromise dans la base OSSF.

Résultat produit

La détection d’un paquet malveillant génère un défaut de sécurité intitulé « Malicious package (OSSF) », de sévérité critique. Ce défaut est visible :

Il regroupe les informations suivantes : nom du paquet, version installée, type de paquet, code de l’annonce, détails et lien vers l’annonce d’origine.

Ce défaut suit le cycle de vie standard des défauts de sécurité Cyberwatch : il passe automatiquement au statut « corrigé » lorsque le paquet n’est plus détecté sur l’actif, et se réactive s’il est de nouveau détecté.

Prérequis

Pour que cette détection fonctionne, l’actif doit inventorier ses paquets applicatifs :

Remédiation

La remédiation consiste à retirer le paquet malveillant identifié, ou à le remplacer par une version saine ou par le paquet officiel attendu.


Retour en haut

English Français Español