La parole est aux speakers : Alexandre Daubois

Publié le

Jusqu’au Forum PHP 2026, retrouvez nos interviews de speakers pour mieux comprendre leur parcours et le sujet qu’ils ou elles aborderont lors de leur conférence !

La conférence

L’Ecosystem Security Team de la PHP Foundation de l’intérieur

PHP fait tourner une part énorme du web : Symfony, Laravel, WordPress, Magento… et les dizaines de milliers de paquets que vous récupérez de Packagist sans même y penser. Pourtant, la sécurité de cet écosystème n’a jamais vraiment été le travail de personne. Et depuis que les LLMs savent dénicher des failles en série, l’enjeu change d’échelle : le même outil qui aide les défenseurs arme aussi les attaquants.

C’est pour répondre à cette problématique que la PHP Foundation a créé une équipe dédiée : l’Ecosystem Security Team. Notre mission tient en trois mots : identifier, prioriser, informer. Tout ça avant que ça ne deviennent votre problème en production.

Direction les coulisses : les outils qu’on utilise à la fondation, comment sont choisit les projets sur lesquels intervenir, ce qu’on y trouve vraiment, ce qu’on corrige, et là où l’humain reste irremplaçable derrière la machine… Pour l’instant.

Alice Recoque - ABCDEF
08/10/2026
16:30-17:10

Tu es maintenant employé par la PHP Foundation. Peux-tu nous présenter ton rôle dans ce cadre ?

C’est un rôle à temps partiel avec un focus particulier sur la cybersécurité de l’interpréteur, la gestion des rapports que l’on reçoit, la correction qui est (parfois) nécessaire et la coordination/priorisation avec les équipes core de PHP. J’y reviendrai dans mon talk, c’est un sujet qui nécessite absolument un œil humain (j’expliquerai pourquoi aux plus sceptiques lors de mon passage !). Chaque cas est différent et nécessite une attention particulière et une compréhension à ce qui se passe vraiment. Ça, ainsi que les précédents, nous permettent de valider, invalider puis corriger les hypothèses de ces rapports.

Si on veut le résumer simplement : il s’agit de temps rémunéré par la PHP Foundation pour traiter les rapports de sécurité et les corriger. Le début d’année a été excessivement chargé et les bras présents et formés à ça sur le projet PHP ne suffisaient plus. Quand on m’a proposé cette opportunité, c’était impossible à refuser !

Comment fait-on pour contribuer à l'Ecosystem Security Team ?

L’Ecosystem Security Team est une équipe différente de la Security Team. Cette première est une initiative de la fondation pour sécuriser l’écosystème PHP (les bibliothèques, Composer, FrankenPHP, etc.) dans sa globalité. Volker Dusch, le lead choisi de cette initiative, passe des semaines, des mois à scanner les dépôts de code PHP et à prévenir les mainteneurs en cas de faille potentielle. Cela se fait en collaboration avec la fondation Linux et d’autres grandes entreprises américaines, ce qui donne accès à des outils beaucoup plus puissants que ce à quoi le grand public peut accéder aujourd’hui.

Nous avons régulièrement des gens qui nous rejoignent pour une meilleure coordination : des employé·e·s de Drupal, Wordpress, etc. Si vous êtes dans la core team d’un projet de ce type, nous pouvons discuter de cela avec vous avec plaisir.

Si vous êtes un mainteneur d’une bibliothèque et que vous souhaitez vous aussi avoir un scan de votre code, rien de plus simple : contactez Volker directement. Il priorise les mainteneurs qui le contactent directement. Si votre projet est techniquement pointu, ça serait dommage de ne pas en profiter !

Tu publies régulièrement sur les réseaux des explications sur le fonctionnement interne de PHP. Qu'est-ce qui t'a poussé à effectuer ce travail de vulgarisation et qu'est-ce qui t'a poussé vers ce format ?

Avant, j’écrivais beaucoup d’articles sur mon blog, mais j’avoue que l’envie a fini par passer. Je pense que l’arrivée de l’IA a encore plus provoqué ma "flemme" d’écrire des grands textes. Mais j’ai toujours aimé partager des choses techniques et les vulgariser. Publier des formats très courts sur les réseaux sociaux me convient beaucoup plus. J’aime ce truc de lire un post pendant 20 secondes et ressortir avec le plein d’infos.

Pour le choix de PHP, c’est assez naturel. Je m’intéresse à beaucoup de technologies, mais PHP reste ma technologie « principale », celle que j’utilise le plus. Faire comprendre au plus grand nombre ce qui se passe derrière est hyper instructif pour moi, et (je l’espère) pour les autres aussi. Il n’y a pas de secret : pour être expert dans un domaine, il faut comprendre ce qu’il se passe sous le capot. PHP ne fait pas exception, mais les ressources sont finalement très peu présentes. L’occasion parfaite pour moi de le faire, ça me permet d’encore mieux comprendre ce que je fais quand il faut lire ou modifier le code du moteur de PHP !

Une conférence présentée par

Alexandre DAUBOIS
Alexandre DAUBOIS
Alexandre est CTO chez Les-Tilleuls.coop et une personnalité influente dans l'écosystème PHP. Acteur majeur dans le monde de l'open source, il est membre actif des core team de Symfony et FrankenPHP. Il est aussi core maintainer de l'interpréteur PHP. Son expertise dans la création de code robuste et de haute qualité est condensée dans son livre « Clean Code in PHP ». Conférencier international lors d'événements tels que SymfonyLive et Forum PHP, Alexandre partage ses connaissances approfondies sur des sujets allant de la cybersécurité à la théorie de la programmation orientée objet, tous liés par un fil conducteur : la conception de logiciels faciles à maintenir pour les décennies à venir.

Autres interviews