Agenda

Soutenance de doctorat de Solal Rapoport : L’impact de la mutabilité des dépôts pour l’intégrité logicielle et la sécurité de la chaîne d’approvisionnement

Vendredi 2 octobre 2026 à 09h30 (heure de Paris) à Télécom Paris

Télécom Paris, 19 place Marguerite Perey F-91120 Palaiseau [y aller], amphi Thévenin et en visioconférence

Titre original : The Impact of Repository Mutability for Software Integrity and Supply-Chain Security

Jury

  • Samia Bouzefrane, Professeure, CNAM (Rapporteuse)
  • Yvon Kermarrec, Professeur, IMT-Atlantic (Rapporteur)
  • Christelle Urtado, Professeure, IMT-Mines d’Alès (Examinatrice)
  • Olivier Zendra, Chargé de Recherche, INRIA (Examinateur)
  • Laurent Pautet, Professeur, Télécom Paris (Directeur de thèse)
  • Stefano Zacchiroli, Professeur, Télécom Paris (Co-Encadrant)
  • Samuel Tardieu, Maître de Conférence, Télécom Paris (Co-Encadrant)
  • Gregory Blanc, Maître de Conférence, Télécom SudParis (Invité)

Résumé

Les logiciels modernes sont faits de nombreux projets publics maintenus par des tiers. Les réutiliser fait gagner du temps, mais crée une chaîne de confiance : les utilisateurs dépendent de travail hébergé ailleurs et supposent qu’une version publiée contient toujours le même code.
Les outils de partage logiciel ne garantissent pas cela. Un nom de version peut désigner un autre contenu, et l’historique visible d’un projet peut être réécrit. Ces changements sont souvent légitimes, mais ils peuvent aussi empêcher de reconstruire un programme, modifier ce que reçoivent les utilisateurs, effacer des preuves utiles ou diriger l’automatisation vers un code malveillant. La page actuelle d’un projet ne peut pas prouver qu’il est resté inchangé.

En savoir plus
Cette thèse mesure le problème grâce à Software Heritage, archive publique qui sauvegarde les projets au fil du temps. Comparer d’anciennes et nouvelles copies révèle ce que le site d’origine ne montre plus. La première étude trouve des millions de modifications de tags dans environ 189 000 projets ; certaines font qu’un même tag mène à un autre code. La deuxième trouve des millions de réécritures d’historiques dans plus d’un million de projets. Celles-ci comprennent des changements de licences et des retraits de fichiers dont le nom évoque des mots de passe ou des clés privées. La thèse propose aussi un nouvel outil pour détecter ces réécritures.
La troisième étude examine des copies archivées de fichiers supprimés. Environ une sur onze contient des motifs de secret, et beaucoup de clés privées apparentes ont la structure de vraies clés, non de textes factices. Cela ne montre pas si elles accordent encore un accès, mais prouve qu’effacer un secret de l’historique visible ne supprime pas toutes ses copies.
La thèse propose de lier les logiciels à une copie exacte vérifiable plutôt qu’à un nom pratique pour répondre à une partie de ces problèmes. Des archives indépendantes devraient conserver les preuves des changements, et des outils alerter lorsque noms ou historiques de confiance subissent des modifications. Une clé divulguée doit aussi être annulée par le service qui l’accepte, pas seulement effacée du dépôt. Toute modification n’est pas nécessairement dangereuse, mais la confiance doit reposer sur des preuves qui survivent aux dernières modifications.