“Le succès n’est pas final, l’échec n’est pas fatal. C’est le courage de continuer qui compte.” Winston Churchill

La version HTML de cette page se trouve ici.
Chaque année, l’ANSSI sélectionne des logiciels open source afin de les soumettre à des audits de sécurité « à façon » ou à des évaluations de sécurité conformes au schéma de certification CSPN, avec pour objectifs primordiaux de renforcer le niveau de cybersécurité de ses bénéficiaires et de soutenir le développement de l’écosystème open source. Ces résultats d’évaluation sont mis à profit pour élever la posture de sécurité globale :
Ces évaluations de sécurité sont pilotées et accompagnés par des experts ANSSI et réalisées par des experts des Centres d’Evaluation de la Sécurité des Technologies de l’Information (CESTI). Les résultats des évaluations sont mis à la disposition des développeurs afin de corriger les éventuelles vulnérabilités identifiées. Après une période d’attente raisonnable, dans le cadre d’une procédure de divulgation responsable, l’ANSSI publie les résultats.
Le tableau ci-après liste les travaux de l’ANSSI et donne les pointeurs vers les livrables associés à chaque évaluation. Ces informations peuvent être utiles à des professionnels de la cybersécurité pour les aider à se faire une idée du niveau de sécurité d’un logiciel open source particulier. Elles viennent compléter les recommandations générales de l’ANSSI pour sélectionner un logiciel open source [FR, EN].
Les logiciels évalués par l’ANSSI et recommandés pour un usage interministériel au sein de l’administration française, dans le cadre du Socle interministériel de logiciels libres (SILL), sont identifiés dans le tableau ci-après par la mention [SILL-reco]. Les logiciels présents dans le catalogue SILL mais non explicitement recommandés pour un usage interministériel sont identifiés par la mention [SILL]
| Année* | Logiciel | Type d’évaluation | Statut CSPN | Résultats |
|---|---|---|---|---|
| 2026 | Zabbix [web] [SILL] | Audit | n.a. | Début de l’évaluation : début janvier 2027 |
| 2026 | USBGuard [web] | Audit | n.a. | Début de l’évaluation : mi-décembre |
| 2026 | OPNsense [web] [SILL] | Audit | n.a. | Début de l’évaluation : début décembre |
| 2026 | tac_plus-ng [dépôt] | Audit | n.a. | Evaluation en cours |
| 2026 | LemonLDAP::NG [web] [SILL-reco] | Audit | n.a. | Evaluation en cours |
| 2025 | Sentry [dépôt] | CSPN | n.a. | Evaluation terminée. Analyse des résultats en cours. |
| 2025 | Shibboleth [web] | Audit | n.a. | - Blog-post et Security assessment report (CESTI Almond) |
| 2025 | Vault [dépôt] | Audit | n.a. | - 1 vulnérabilité identifiée (CVE-2026-3605) et corrigée (v2.0.0) - Blog-post et Security assessment report (CESTI Almond) |
| 2025 | HAProxy [dépôt] [SILL] | Audit | n.a. | - Aucune vulnérabilité identifiée - Blog-post et Security assessment report (CESTI Almond) - Blog-post (HAProxy Technologies) - Commentaires de l’ANSSI suite à cette évaluation |
| 2025 | step-ca [dépôt] | Audit | n.a. | - 1 vulnérabilité identifiée (CVE-2025-66406) et corrigée (v0.29.0) - Blog-post (CESTI Amossys) |
| 2025 | MLA [dépôt] | Audit | n.a. | Security assessment report (CESTI Synacktiv) |
| 2025 | fuzzysully [dépôt] | n.a. | n.a. | Développement et publication par l’ANSSI d’un fuzzer OPC-UA. |
| 2024 | CAS [dépôt] [SILL] | Audit | n.a. | - 4 vulnérabilités identifiées et corrigées - Blog-post (CESTI Amossys) |
| 2023 | KeePassXC [dépôt] [SILL-reco] | CSPN | ✅ Certificat Rapport certification |
|
| 2023 | WireGuard [dépôt] [SILL] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2023 | Keycloak [dépôt] [SILL-reco] | Audit | n.a. | |
| 2022 | S2OPC [dépôt] | CSPN | ✅ Certificat Rapport certification |
|
| 2022 | OpenSSH [dépôt] [SILL] | Audit | n.a. | |
| 2022 | nftables [web] | CSPN | ✅ Certificat Cible de sécurité Rapport certification |
|
| 2022 | cert-manager [dépôt] | CSPN | ⚠️ Abandon | |
| 2021 | Sudo [dépôt] | CSPN | ❌ Pas de certificat à l’issue du processus | 1 vulnérabilité identifiée (CVE-2026-3605, CERTFR-2023-AVI-0043) et corrigée (1.9.12p2) |
| 2021 | Belenios [dépôt] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2021 | Secretin [dépôt] | CSPN | ❌ Pas de certificat à l’issue du processus | Security assessment report (CESTI Lexfo) |
| 2021 | KeePass [web] [SILL] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2019 | S20PC [dépôt] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2019 | strongSwan [dépôt] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2018 | KeePass [web] [SILL] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2018 | E2Guardian [dépôt] | CSPN | ✅ | |
| 2018 | Suricata [dépôt] | CSPN | ✅Certificat Rapport certification |
|
| 2018 | Ansible [dépôt] [SILL] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2018 | Keystone [dépôt] | CSPN | ❌ Pas de certificat à l’issue du processus | |
| 2018 | Barbican [dépôt] | CSPN | ✅ Certificat Rapport certification |
* Année de lancement de l’évaluation de sécurité