Soutenance de doctorat de Solal Rapoport : L’impact de la mutabilité des dépôts pour l’intégrité logicielle et la sécurité de la chaîne d’approvisionnement
Télécom Paris, 19 place Marguerite Perey F-91120 Palaiseau [y aller], amphi Thévenin et en visioconférence
Titre original : The Impact of Repository Mutability for Software Integrity and Supply-Chain Security
Jury
- Samia Bouzefrane, Professeure, CNAM (Rapporteuse)
- Yvon Kermarrec, Professeur, IMT-Atlantic (Rapporteur)
- Christelle Urtado, Professeure, IMT-Mines d’Alès (Examinatrice)
- Olivier Zendra, Chargé de Recherche, INRIA (Examinateur)
- Laurent Pautet, Professeur, Télécom Paris (Directeur de thèse)
- Stefano Zacchiroli, Professeur, Télécom Paris (Co-Encadrant)
- Samuel Tardieu, Maître de Conférence, Télécom Paris (Co-Encadrant)
- Gregory Blanc, Maître de Conférence, Télécom SudParis (Invité)
Résumé
Les logiciels modernes sont faits de nombreux projets publics maintenus par des tiers. Les réutiliser fait gagner du temps, mais crée une chaîne de confiance : les utilisateurs dépendent de travail hébergé ailleurs et supposent qu’une version publiée contient toujours le même code.
Les outils de partage logiciel ne garantissent pas cela. Un nom de version peut désigner un autre contenu, et l’historique visible d’un projet peut être réécrit. Ces changements sont souvent légitimes, mais ils peuvent aussi empêcher de reconstruire un programme, modifier ce que reçoivent les utilisateurs, effacer des preuves utiles ou diriger l’automatisation vers un code malveillant. La page actuelle d’un projet ne peut pas prouver qu’il est resté inchangé.
La troisième étude examine des copies archivées de fichiers supprimés. Environ une sur onze contient des motifs de secret, et beaucoup de clés privées apparentes ont la structure de vraies clés, non de textes factices. Cela ne montre pas si elles accordent encore un accès, mais prouve qu’effacer un secret de l’historique visible ne supprime pas toutes ses copies.
La thèse propose de lier les logiciels à une copie exacte vérifiable plutôt qu’à un nom pratique pour répondre à une partie de ces problèmes. Des archives indépendantes devraient conserver les preuves des changements, et des outils alerter lorsque noms ou historiques de confiance subissent des modifications. Une clé divulguée doit aussi être annulée par le service qui l’accepte, pas seulement effacée du dépôt. Toute modification n’est pas nécessairement dangereuse, mais la confiance doit reposer sur des preuves qui survivent aux dernières modifications.