Plugin Check : une analyse de sécurité automatique pour chaque mise à jour d’extension

La Plugins Team, l’équipe en charge de contrôler chaque nouvelle extension soumise sur le répertoire officiel, annonce qu’elle analyse désormais automatiquement chaque mise à jour d’extension sur WordPress.org, afin de détecter les problèmes de sécurité, de compatibilité et de conformité.

Annonce sur Make WordPress →

Plugin Check passe en mode automatique

Pour y parvenir, la Plugins Team s’appuie sur l’extension Plugin Check (PCP), qui s’exécute désormais automatiquement à chaque mise à jour d’une extension, et non plus seulement lors de sa soumission pour évaluation.

Quel impact pour les auteurs ?

Cette modification, effective depuis le 27 octobre, a été développée en collaboration avec l’équipe Meta. « Actuellement, ces informations sont accessibles en interne à l’équipe, qui les analysera et enverra des rapports aux auteurs si nécessaire », explique David Perez, l’un des responsables de la Plugins Team.

L’objectif final : envoyer par e-mail un rapport de sécurité aux auteurs immédiatement après la mise à jour de leur plugin.

Notre lecture

C’est un vrai progrès pour la sécurité de l’écosystème. Le modèle actuel (contrôler une seule fois à la soumission) ne suffit plus quand les vulnérabilités naissent souvent dans les mises à jour ultérieures. Les auteurs sérieux y verront un filet de sécurité ; les négligents un coup de pression bienvenu.