Black Duck Software est une entreprise technologique qui développe des solutions d'analyse de composition logicielle (SCA) pour identifier et gérer les composants open-source au sein des applications logicielles. Ses outils aident les organisations à détecter les vulnérabilités de sécurité, à suivre les obligations de licence et à appliquer des politiques de conformité sur l'ensemble de leurs bases de code. L'entreprise a été fondée en 2002 et est une unité commerciale de Synopsys, Inc. depuis son acquisition en 2018.
La plateforme principale de l'entreprise, connue sous le nom de Black Duck SCA, analyse le code source et les fichiers binaires pour établir un inventaire complet des composants open-source. Elle croise ensuite cet inventaire avec une base de données de vulnérabilités connues et d'informations sur les licences, permettant aux équipes de développement de remédier aux risques avant le déploiement. Les produits de Black Duck sont utilisés dans divers secteurs, notamment la finance, la santé, l'automobile et la technologie, où la gouvernance open-source est cruciale pour la conformité réglementaire et la sécurité de la chaîne d'approvisionnement.
Historique et acquisition
Black Duck Software a été fondée en 2002 par Douglas Levin et d'autres à Waltham, dans le Massachusetts. L'entreprise s'est initialement concentrée sur la fourniture d'outils pour la conformité des licences open-source, un créneau devenu plus important à mesure que les entreprises adoptaient de plus en plus de bibliothèques open-source. Au fil des ans, Black Duck a élargi son offre pour inclure la gestion des vulnérabilités, l'application de politiques et l'analyse d'images de conteneurs.
En 2017, Synopsys, un fournisseur de premier plan d'outils d'automatisation de conception électronique et d'intégrité logicielle, a annoncé son intention d'acquérir Black Duck pour environ 565 millions de dollars. L'acquisition a été finalisée en janvier 2018, et Black Duck est devenue une partie du groupe Software Integrity de Synopsys. Sous Synopsys, la technologie de Black Duck a été intégrée à d'autres outils de test de sécurité, tels que l'analyse statique et l'analyse dynamique, pour offrir un portefeuille de sécurité applicative plus complet.
Produits et services
Le produit principal est la plateforme Black Duck SCA, qui comprend plusieurs composants :
- Black Duck Hub : L'interface de gestion centrale pour analyser les projets, consulter les inventaires de composants et gérer les politiques.
- Black Duck Binary Analysis : Un outil pour analyser les binaires compilés et les images de conteneurs sans accès au code source.
- Black Duck Signature Scan : Une option d'analyse légère qui utilise des signatures de fichiers pour identifier rapidement les composants open-source.
- Black Duck Open Source Risk Report : Un rapport qui résume les risques de sécurité et de licence pour une base de code donnée.
En plus de cela, Black Duck offre une intégration avec des outils de développement populaires, y compris Jenkins (non inclus dans la liste des slugs, donc omis), GitHub (non inclus dans la liste des slugs, donc omis), et Azure, ainsi qu'avec des pipelines d'intégration continue et de déploiement continu. La plateforme prend en charge plusieurs langages de programmation et gestionnaires de paquets, tels que Java, Python, JavaScript et Go.
Technologie et approche
La technologie de Black Duck repose sur une combinaison d'empreintes de fichiers, de correspondance de fragments de code et d'analyse de dépendances. L'entreprise maintient une base de connaissances complète de projets open-source, mise à jour en continu grâce à des robots d'exploration web automatisés et une curation manuelle. Cette base de données, connue sous le nom de Black Duck KnowledgeBase, contient des informations sur plus de 5 millions de projets open-source et plus de 200 000 vulnérabilités connues.
Le processus d'analyse utilise plusieurs techniques pour identifier les composants, notamment les correspondances exactes de fichiers, les correspondances partielles et l'analyse de graphes de dépendances. Cette approche multicouche aide à réduire les faux positifs et garantit une identification précise même lorsque le code a été modifié ou intégré dans des applications plus vastes. La plateforme prend également en charge l'automatisation basée sur des politiques, permettant aux organisations de définir des règles pour bloquer les builds ou signaler des problèmes en fonction de la gravité ou du type de licence.
Position sur le marché et impact
Black Duck concurrence d'autres fournisseurs de SCA tels que Snyk, WhiteSource (maintenant Mend) et Veracode. Son acquisition par Synopsys lui a donné accès à une base de clients entreprises plus large et une intégration avec d'autres outils de sécurité. En 2023, Black Duck est considérée comme l'une des principales solutions SCA, en particulier dans les secteurs réglementés où la conformité des licences est une préoccupation majeure.
L'entreprise a également contribué aux normes et aux meilleures pratiques de l'industrie. Elle a publié des recherches sur les tendances de sécurité open-source, notamment le rapport annuel Open Source Security and Risk Analysis (OSSRA), qui analyse des données provenant de milliers de bases de code commerciales. Ce rapport est largement cité par les professionnels de la sécurité et fournit des informations sur la prévalence de composants open-source obsolètes ou vulnérables.
Gouvernance et communauté
Bien que Black Duck soit un produit commercial, l'entreprise s'est historiquement engagée avec la communauté open-source. Elle a parrainé des projets open-source et contribué à des initiatives comme l'Open Source Initiative (OSI) et la Linux Foundation. Cependant, son objectif principal reste de fournir des outils commerciaux aux entreprises plutôt que de développer des logiciels open-source elle-même.
En termes de gouvernance d'entreprise, Black Duck opère comme une unité commerciale au sein de Synopsys, avec sa propre équipe de direction et sa feuille de route produit. Le siège social de l'entreprise est situé à Waltham, dans le Massachusetts, bien qu'elle possède des bureaux de développement et de vente dans le monde entier, notamment en Europe et en Asie.
Orientations futures
Alors que la sécurité de la chaîne d'approvisionnement logicielle devient une priorité absolue pour les organisations, Black Duck continue de faire évoluer ses offres. Les développements récents incluent une meilleure prise en charge des environnements de conteneurs et de Kubernetes, une intégration avec intelligence artificielle et apprentissage automatique pour une évaluation prédictive des risques, et une couverture élargie de la génération de factures de matériel logiciel (SBOM) pour répondre aux exigences réglementaires émergentes. L'entreprise investit également dans l'automatisation et les workflows pilotés par API pour permettre une intégration transparente avec les pratiques modernes de DevSecOps.
Malgré le paysage concurrentiel, la réputation établie de Black Duck et son ensemble complet de fonctionnalités la positionnent bien pour rester pertinente sur le marché croissant de la sécurité applicative. Son accent à la fois sur la sécurité et la conformité la distingue des outils qui ne traitent qu'un seul aspect, ce qui en fait un choix polyvalent pour les entreprises disposant de chaînes d'approvisionnement logicielles complexes.
Voir aussi
- software-composition-analysis (non inclus dans la liste des slugs, donc omis)
- open-source (non inclus dans la liste des slugs, donc omis)
- synopsys (non inclus dans la liste des slugs, donc omis)
Références
- Synopsys complète l'acquisition de Black Duck Software, janvier 2018.
- Rapport Black Duck OSSRA, édition 2023.
- Site web de l'entreprise et documentation produit.