Sécurité des logiciels - Fanilo Harivelo

Sécurité des logiciels - Fanilo Harivelo

🎙 Fanilo Harivelo 👥 12K 📅 10 avril 2026 ⏱ 49 min 👁 22 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

sécuritévulnérabilitéOWASPCVEdevops

Résumé

La vidéo est une keynote de Fanilo Harivelo, enseignant à l’ESIROI, présentant les fondamentaux de la sécurité des logiciels. Il commence par des statistiques alarmantes : 48 000 vulnérabilités identifiées en 2025, dont un tiers exploitées avant ou le jour de leur divulgation. Il souligne que la moitié des applications présentent au moins une vulnérabilité du Top 10 OWASP, et que 50% des organisations ne corrigent pas les failles dans les délais recommandés. Il introduit ensuite le modèle SAM (Security Assurance Maturity) avec ses cinq fonctions métiers et trois niveaux de maturité (réactif, proactif, préventif). Il détaille les sources de vulnérabilités : code existant, code écrit, dépendances tierces. Il présente les référentiels OWASP Top 10 et CWE, ainsi que les métriques CVSS, EPSS et KEV pour prioriser les correctifs. Il effectue des démonstrations pratiques avec des outils d’analyse statique (Semgrep), de scan de dépendances (Snyk) et de détection de secrets (GitLeaks), montrant comment les intégrer dans le cycle de développement. Il conclut sur l’importance de la sécurité dès la conception et de l’automatisation des contrôles.

175 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo apporte une valeur pédagogique certaine en vulgarisant des concepts complexes de sécurité logicielle. L’argumentation est solide, s’appuyant sur des référentiels reconnus et des exemples concrets. La démonstration des outils est pertinente et illustre bien les bonnes pratiques. Cependant, certaines affirmations chiffrées manquent de sources précises, ce qui affaiblit légèrement la rigueur scientifique.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est globalement bonne : l’orateur cite des référentiels officiels (OWASP, CWE, CVSS, EPSS, KEV) et utilise des outils open source reconnus. La qualité des sources est correcte, mais les statistiques avancées ne sont pas référencées. L’adéquation titre/contenu est parfaite. Aucun commentaire n’étant fourni, il n’est pas possible d’analyser les tendances du public.

124 mots

Adéquation titre / contenu

Le titre correspond parfaitement au contenu : il s'agit d'une présentation générale de la sécurité des logiciels, couvrant les enjeux, les référentiels et les outils.

Qualité & fiabilité

8/10

Exposé structuré et pédagogique, s'appuyant sur des référentiels reconnus (OWASP Top 10, CWE, CVSS, EPSS, KEV) et des démonstrations pratiques d'outils (Semgrep, Snyk, GitLeaks). Les propos sont cohérents avec l'état de l'art en sécurité logicielle, bien que certaines données chiffrées (ex. 48000 vulnérabilités en 2025) ne soient pas sourcées dans la vidéo.

Moments clés

Sources citées

  • OWASP Top 10 — Cité comme référentiel des vulnérabilités les plus courantes dans les applications web.
  • CWE - Common Weakness Enumeration — Cité comme catalogue de faiblesses logicielles maintenu par MITRE.
  • CVSS - Common Vulnerability Scoring System — Cité comme métrique de sévérité des vulnérabilités.
  • EPSS - Exploit Prediction Scoring System — Cité comme métrique de probabilité d'exploitation.
  • KEV - Known Exploited Vulnerabilities — Cité comme catalogue des vulnérabilités effectivement exploitées.
  • Semgrep — Outil d'analyse statique de code présenté en démonstration.
  • Snyk — Outil de scan de dépendances présenté en démonstration.
  • GitLeaks — Outil de détection de secrets présenté en démonstration.

Sources concordantes

Apport & nouveautés

La vidéo apporte une synthèse claire et accessible des enjeux de la sécurité logicielle, en reliant les référentiels académiques et industriels aux outils pratiques. Elle met l’accent sur l’importance de la sécurité dès la conception et sur l’automatisation des contrôles dans le cycle DevOps. L’originalité réside dans la démonstration concrète d’outils open source, ce qui permet aux développeurs de visualiser leur mise en œuvre.

Pour aller plus loin :

156 mots

Profil radar

Le profil radar montre une bonne qualité et fiabilité des informations, avec une quantité d'information correcte et un niveau technique modéré. Cela indique une vidéo pédagogique bien équilibrée, adaptée à un public de développeurs et d'étudiants en informatique.

Fiabilité 8/10