TIRRENO : intégrer la détection de menaces directement dans votre produit

📌 TIRRENO est un framework de sécurité open source qui traque les événements, détecte les menaces et calcule des scores de risque à l’intérieur même d’une application, plutôt qu’à son périmètre.

La plupart des outils de cybersécurité se placent autour du produit : pare-feu, WAF, SIEM, surveillance réseau. Tirreno part du constat que la majorité des incidents passent par des comptes compromis ou des abus de logique applicative qui contournent ces défenses. Au lieu de surveiller le périmètre, le framework ingère les événements de votre produit via des SDK et expose un dashboard, un moteur de règles et des files de révision.

L’installation tient en une ligne de commande Docker. Une fois le conteneur démarré, vous envoyez des événements depuis votre application à l’aide d’un SDK disponible en PHP, Python, Node.js ou WordPress. Les données restent sur votre infrastructure : le projet insiste sur la souveraineté des données et le self-hosting, sans envoi vers un service tiers.

Les composants s’articulent autour de six briques. L’API et les SDK collectent les événements avec leur contexte complet. Le dashboard offre une vue temps réel. La vue par utilisateur reconstitue les patterns de comportement, les identités connectées et la chronologie d’activité. Le moteur de règles calcule des scores de risque à partir de règles prédéfinies ou personnalisées. La file de révision permet de suspendre automatiquement les comptes risqués ou de les signaler pour examen manuel. Enfin, l’audit trail des champs suit les modifications apportées aux données sensibles, avec l’ancienne et la nouvelle valeur.

Quelques règles prédéfinies disponibles :

  • 🔐 Détection de prise de contrôle de compte et credential stuffing
  • 🤫 Repérage de spam, faux comptes et multi-comptes
  • 🛒 Prévention de fraude, abus promotionnels et rétrofactures
  • 🔑 Surveillance des menaces internes et comptes dormants
  • 🌐 Filtrage par régions à risque et détection de bots
  • 📡 Protection d’API et identités non humaines

Je trouve le positionnement particulièrement clair. Tirreno ne cherche pas à remplacer un SIEM ou un WAF : il se place là où les attaques réussissent réellement, c’est-à-dire dans la logique de l’application elle-même. Le choix d’une application PHP/PostgreSQL avec un minimum de dépendances est cohérent avec cette philosophie : la surface d’attaque de l’outil reste réduite, et l’installation reste abordable pour une équipe technique sans infrastructure de monitoring complexe.

Le projet affiche une position éditoriale assumée : code écrit à la main, peu de dépendances, pas de financement par capital-risque, et une licence AGPL qui oblige à partager les modifications. Tirreno est né en 2021 comme système propriétaire, puis a été open-sourcé en décembre 2024. L’équipe est basée en Suisse et revendique plus d’une décennie d’expérience en cyberdéfense.

La limite principale est la jeunesse du projet en open source : 38 commits, 14 releases et une API encore en phase de maturation. Les règles prédéfinies couvrent les cas classiques, mais un produit avec des schémas d’abus spécifiques devra construire ses propres règles et ses propres pages personnalisées. Le dépôt montre des exemples pour les bots LLM et les utilisateurs à risque, ce qui donne une idée du système d’extension, mais la richesse viendra avec l’usage.

TIRRENO s’adresse aux équipes produit qui veulent intégrer une couche de sécurité sans attendre qu’un incident remonte jusqu’au pare-feu. Ce n’est pas un produit magique qui détecte tout seul : c’est un socle sur lequel bâtir une stratégie anti-abus adaptée à votre application. Pour une SaaS, un site e-commerce ou une API exposée, la proposition mérite un essai, ne serait-ce que pour la demo live qui permet de mesurer la qualité du dashboard.

Sources

Publications similaires

Laisser un commentaire