needhelp
← Retour au blog

Musk annonce que X ouvrira l'intégralité de son code source — après une revue de sécurité

par needhelp
Open Source
X
Sécurité
Transparence

Elon Musk a déclaré le 15 juillet que X ouvrirait l’intégralité de son code source — « sans exception » — une fois terminée une revue de sécurité.

Once we have completed our review for security vulnerabilities, we will make the entire codebase of 𝕏 open source, with no exceptions. Moreover, we will invite third party reviewers to examine the system that is running to confirm that the open source code is what is running. Trust through total transparency is the only thing that should be believed.

Le message est ici : x.com/elonmusk/status/2077361679034118271. Au moment d’écrire ces lignes, il cumule 4,46 millions de vues et 4 877 réponses.

Ce que « l’intégralité du code source » impliquerait

C’est un pas de plus par rapport à ce que X avait déja fait. En mars 2023, X a publié twitter/the-algorithm — l’algorithme de recommandation qui ordonne votre fil. Ce n’était qu’une tranche du système, pas le tout, et il était lourdement caviardé.

Le ton de Musk cette fois est différent : « l’intégralité du code source de 𝕏, sans exception ». S’il le dit littéralement, cela inclut les services backend, les applications clientes, le code d’infrastructure et ce qui fait tourner les niveaux payants. La clause « sans exception » est ce qui sépare un coup de com d’un véritable déversement de code.

La partie vraiment intéressante

La deuxième phrase est la nouveauté. Inviter des relecteurs tiers à confirmer que le système en exécution correspond au code publié est une affirmation de vérifiabilité que la plupart des entreprises n’osent pas formuler. Ouvrir le code, passe encore ; prouver que les binaires en production sont égaux à ce code, c’est autre chose.

Il existe une vraie technique pour cela : les builds reproductibles (reproducible builds), où une partie indépendante compile le code public et compare le résultat à ce qui est déployé. Si X dispose du pipeline de build pour le supporter, ou s’il ne prévoit que des audits à la va-vite, reste flou. Musk ne l’à pas dit.

Trois points à surveiller

  • Périmètre. « Intégralité du code » contre « l’algorithme » — X avait déjà ouvert l’algorithme en 2023 (github.com/twitter/the-algorithm). Il faudrait aller beaucoup plus loin pour que ce soit significatif.
  • Calendrier. « Une fois notre revue terminée » n’a aucune date. Les revues de sécurité peuvent durer des mois, ou disparaître silencieusement.
  • Méthode de vérification. « Relecteurs tiers » est vague. Un auditeur nommé avec une méthodologie publiée est crédible. Un anonyme ne l’est pas.

Pourquoi ça compte

X est une plateforme de communication majeure, avec environ 240 millions d’utilisateurs quotidiens, et la place publique des politiques, des journalistes et des marchés. Une affirmation selon laquelle son code serait entièrement ouvert et vérifié indépendamment serait inédite pour une plateforme de cette échelle. Si c’est tenu, cela change la confiance que les externes peuvent accorder à ce que le système fait de leurs fils.

Mais c’est un message, pas une publication. Pas de dépôt, pas de calendrier, pas d’auditeur nommé. En attendant, à traiter comme une déclaration d’intention.

Références

Partager cette page