Présentation du contexte
Le fonctionnement de chaque smartphone, serveur ou ordinateur dépend d’un fichier texte unique : la base de données des fuseaux horaires (tz). Cette base décrit chaque règle d’ajustement d’horloge adoptée par les gouvernements depuis 1986. En septembre 2026, Paul Eggert, coordinateur officiel depuis 2012, a publié la version 2026e. Cette version inclut 251 modifications sur l’année précédente, dont 218 proviennent d’Eggert et 28 de Tim Parenti. Plus de 4 milliards d’appareils Android et iPhone s’appuient sur ce fichier, sans compter les serveurs, Mac ou PC qui le répliquent.
Contributions individuelles et métriques
Une analyse de 23 projets logiciels essentiels (compression, navigation, sécurité…) montre que très peu de contributeurs effectuent la majorité des changements. Par exemple, le compresseur xz a vu 304 commits de Jia Tan en 2023, contre 172 de Lasse Collin, son principal mainteneur. En février 2024, deux versions de xz contenant un backdoor ont été publiées par Jia Tan ; le problème a été détecté le 29 mars par Andres Freund de Microsoft.
Le projet core-js, qui assure la compatibilité JavaScript sur les navigateurs anciens, est maintenu à 95 % par Denis Pushkarev. Selon ses propres chiffres, le module alimente environ la moitié des mille sites les plus fréquentés. En 2019, Pushkarev a travaillé à plein temps sans rémunération, puis a été incarcéré en janvier 2020 ; les téléchargements ont doublé pendant son absence, puis il a repris le développement dès octobre 2020.
Le programme sudo, qui octroie les privilèges d’administration sous Unix, a enregistré 5 408 changements sur 5 409 entre 2008 et 2018, tous réalisés par Todd Miller. Son financement via Open Collective atteint aujourd’hui 61 700 $ annuels, faisant de sudo le projet le mieux financé parmi ceux à un seul contributeur.
Le moteur de décodage JPEG libjpeg‑turbo est géré par DRC, qui a produit 98 % des modifications en 2024. Ce projet, initialement lancé en 2010, est devenu la référence ISO/ITU en 2019 et alimente chaque image JPEG affichée sur Android, Chrome et Edge.
Analyse des risques et de la durabilité
La concentration de la maintenance entre quelques individus crée une vulnérabilité structurelle. Un incident personnel (maladie, burn‑out, contraintes légales) peut interrompre la chaîne de mise à jour, comme l’illustre la période d’incarcération de Pushkarev ou le retrait temporaire de Jia Tan après la découverte du backdoor. De plus, la plupart de ces contributeurs opèrent en tant que bénévoles ou sous financement limité, ce qui restreint la capacité à répondre rapidement à des failles critiques.
Les projets les plus exposés sont ceux intégrés dans les systèmes d’exploitation mobiles et les serveurs web, où les mises à jour sont souvent poussées automatiquement. Une interruption prolongée de la maintenance du fichier tz ou de sudo pourrait entraîner des désynchronisations d’horloge ou des élévations de privilèges, affectant potentiellement des milliards d’appareils.
Perspectives et mesures d’atténuation
Pour réduire la dépendance à des mainteneurs uniques, plusieurs stratégies sont envisageables : diversification du nombre de contributeurs actifs, mise en place de programmes de sponsoring récurrents (ex. Open Collective pour sudo), et automatisation des tests de sécurité afin de détecter rapidement les régressions. Le suivi transparent des contributions, comme le comptage des commits présenté ici, fournit une base factuelle pour orienter les politiques de financement communautaire.