
Cet espace comprend les dépôts de différents projets open source maintenus par l’ANSSI.
English readers can check the localized version of this README.
La stratégie open source de l’ANSSI est détaillée sur son site internet
La stratégie identifie trois catégories de projets publiés sur les dépôts de code de l’ANSSI :
Le document de stratégie catégorise aussi les projets suivant leur « niveau d’ouverture » sur la base de la classification élaborée par la DINUM :
Les projets doctrinaux et les outils internes sont habituellement au niveau C
tandis que les outils externes sont habituellement au niveau B, avec un focus
particulier sur les contributions ayant trait à la sécurité. Chaque projet peut
préciser (par exemple dans un document CONTRIBUTING) les attentes que les
contributeurs éventuels peuvent avoir.
Si la plupart des dépôts de l’ANSSI sont hébergés dans l’organisation ANSSI-FR, un certain nombre sont hébergés dans d’autres organisations (regroupement par thématiques, collaborations avec d’autres entités, etc.)
Le laboratoire d’innovation de l’ANSSI développe des services en lien avec la DINUM, en particulier dans le cadre de l’initiative BetaGouv d’incubation de services numériques. Ces services sont hébergés dans l’organisation Github BetaGouv:
L’ANSSI mène depuis 2017 des évaluations de sécurité de logiciels open source. Ces évaluations peuvent prendre deux formes. Soit soumettre un logiciel open source au processus devant mener à l’obtention de la Certification de Sécurité de Premier Niveau (CSPN), schéma français faisant partie de la famille des Visas de sécurité de l’ANSSI. Soit des audits « à façon » qui ne donnent pas lieu à la délivrance d’un Visa de sécurité mais dont les résultats ont pour vocation de donner un aperçu de la robustesse d’un logiciel open source aux professionnels de la cybersécurité pour les aider concrètement dans leurs activités opérationnelles (dossier d’homologation, analyse de risque…).
Liste des évaluations de sécurité de logiciels open source financées par l’ANSSI
La politique de contact des mainteneurs dépend de chaque projet. Celle-ci
peut-être explicitée dans les fichiers README, CONTRIBUTING, SECURITY ou
éventuellement CONTACT de chaque dépôt. Il est aussi possible d’ouvrir des
issues ou des pull requests mais chaque projet est libre de les prendre en
compte ou non (comme explicité dans le document CONTRIBUTING).
Il est possible de contacter l’équipe en charge de l’open-source à l’ANSSI au travers de l’adresse opensource@ssi.gouv.fr mais aucun support ne sera fourni au travers de ce moyen de contact.
Pour tout autre demande, le lecteur est invité à se rendre sur la page « Contacts » du site de l’ANSSI.
En cas d’incident cyber, vous pouvez contacter le CERT-FR.
L’ANSSI a publié par le passé un certain nombre de projets qui ne sont plus activement maintenus mais qui sont toujours disponibles à des fins de références et inspiration.
On peut trouver en particulier: