OpenBSD
generalDéfinition
OpenBSD est un système d'exploitation libre de type Unix, dérivé de BSD, dont le projet place la sécurité et la correction du code au premier rang de ses priorités. Lancé en 1995 sous la direction de Theo de Raadt, il se distingue par un audit permanent de son code source et par une configuration sécurisée par défaut, avec un minimum de services activés à l'installation. Le projet est à l'origine de composants largement déployés bien au-delà de son propre système, notamment OpenSSH, le pare-feu pf et LibreSSL. Il a également introduit plusieurs mécanismes de durcissement repris ensuite par d'autres systèmes. Sa réputation en fait un choix fréquent pour les pare-feu, routeurs et passerelles réseau.
La philosophie du projet tient en quelques principes constants : privilégier la simplicité et la lisibilité du code, corriger les classes entières de défauts plutôt que les symptômes, et n'activer aucune fonctionnalité réseau superflue à l'installation. Le développement suit un rythme régulier avec deux versions par an et une base documentaire intégrée réputée pour sa qualité.
Plusieurs mécanismes de durcissement caractérisent le système :
- pledge : un programme déclare lui-même les catégories d'appels système dont il a besoin, ce qui réduit drastiquement les opérations disponibles à un attaquant ayant pris le contrôle du processus.
- unveil : restriction de la vue qu'un processus a du système de fichiers aux seuls chemins nécessaires.
- W^X : une page mémoire ne peut être simultanément inscriptible et exécutable, ce qui complique l'exécution de charges injectées.
- Randomisation : disposition mémoire aléatoire et, avec KARL, réédition des liens du noyau à chaque démarrage pour produire une image unique.
- Séparation de privilèges : découpage systématique des démons en processus à droits réduits.
Les usages les plus répandus concernent l'infrastructure réseau. Le pare-feu à états pf, avec sa syntaxe de règles lisible, sert de socle à de nombreuses passerelles, tandis que relayd, httpd et les implémentations de routage dynamique couvrent la plupart des besoins de périmètre. Le système est également apprécié pour les serveurs de rebond et les hôtes d'administration.
Les contreparties doivent être assumées. La performance brute et la prise en charge matérielle restent en retrait face à Linux, le catalogue de paquets est plus restreint, et l'écosystème de conteneurs y est marginal. Le projet revendique par ailleurs un historique exceptionnel de failles distantes dans l'installation de base, une formulation qu'il convient de rapporter à ce périmètre très réduit et non à l'ensemble des logiciels installables. OpenBSD reste ainsi un excellent choix pour des fonctions d'infrastructure ciblées plutôt qu'un système polyvalent universel.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.