L’application Duolingo est la meilleure application d’apprentissage gratuite au monde, enseignant 35 langues. C’est le moyen le plus populaire d’apprendre une langue en ligne et l’application d’apprentissage des langues la plus téléchargée au monde et ce chiffre continue de croître ! En septembre 2024, Duolingo a enregistré 113,1 millions d’utilisateurs actifs mensuels et 37,2 millions d’utilisateurs actifs quotidiens, soit une augmentation d’une année sur l’autre de 36 % et 54 %, respectivement.
Une application leader de formation en ligne renforce la résilience de son site et simplifie sa sécurité avec Fastly
Le défi
Les 113 millions d’apprenants actifs mensuels de Duolingo comptent sur l’application pour rendre l’apprentissage d’une langue facile et ludique, sans temps d’arrêt qui interromprait l’apprentissage ou briserait une série d’apprentissage. Les attaques DDoS étaient fréquentes et coûteuses, comme l’a découvert Matt Brandman, responsable principal en ingénierie, sécurité de la plateforme chez Duolingo. « J’ai passé mes deux premières semaines dans des interventions d’urgence constantes. En plus de l’impact sur les clients, le coût des heures d’ingénierie s’accumulait, une attaque DDoS pouvait engendrer cinq problèmes différents et consommer des dizaines d’heures d’ingénierie », explique-t-il.
L’approche de Brandman en matière de sécurité chez Duolingo se concentre sur des solutions au niveau systémique et sur la formation des équipes. Il a donc souhaité mettre en place une solution de sécurité en périphérie qui simplifie la vie des développeurs et garantit la résilience du site. « En tant que responsable de l’ingénierie, je me soucie profondément de l’interaction entre l’expérience des développeurs et l’expérience de sécurité. Instaurer un climat de confiance avec les développeurs est plus facile avec Fastly. »
Après des expériences négatives avec d’autres fournisseurs, dont certains ont abandonné des services de manière inattendue, Duolingo recherchait un partenaire de sécurité bénéficiant d’un historique d’accompagnement de ses clients sur le long terme, de canaux de communication pratiques et réactifs, ainsi que d’experts en sécurité auxquels son équipe pouvait faire confiance lorsque les enjeux étaient élevés.
La solution
Fastly offre la productivité des développeurs, la fiabilité et la résilience dont Duolingo a besoin. « Le Next-Gen WAF était en production et bloquait suffisamment de trafic pour réduire nettement les attaques DDoS en moins d’une semaine », indique Brandman.
Avec la résilience de la plateforme vient la flexibilité d’innover
Les développeurs de Duolingo déploient des services plus rapidement, sachant qu’ils sont protégés derrière le Next-Gen WAF en périphérie de Fastly. « Ils peuvent mettre en place un serveur plus tôt, sachant qu’ils peuvent lui appliquer une limitation du débit, si nécessaire », déclare Brandman. « Et, comme Fastly fait son travail et protège les services, ils ne sont pas réveillés la nuit par des incidents.
Grâce à une culture DevOps qui mène des centaines d’expérimentations chaque trimestre, Duolingo a même constaté que le Next-Gen WAF offre une résilience face aux expérimentations de développeurs qui dérapent. « Quelques développeurs ont pensé que nous avions limité leur débit. Il s’est avéré que leur expérimentation nous envoyait des dizaines de milliers de requêtes, nous avons donc évité qu’une erreur interne ne fasse crasher le site. »
La visibilité permet d’économiser des heures d’ingénierie
Fastly résout également pour Duolingo un problème clé : la visibilité, qui permet à Duolingo de réagir rapidement aux incidents de sécurité. « Les tableaux de bord Fastly nous offrent la visibilité nécessaire pour voir qu’un service vient de recevoir 5 millions de requêtes à la fois et nous savons immédiatement que c’est la raison pour laquelle il est tombé en panne », déclare Brandman. « Le coût le plus important pour les entreprises d’ingénierie est le temps de développement, le coût des outils est presque négligeable par rapport à 30 ingénieurs essayant de dépanner un problème pendant trois heures. Grâce à Fastly, nous consacrons tout au plus deux à trois heures d’ingénierie pour résoudre un problème, un ou deux ingénieurs s’en chargent, apportent une modification et la déploient en production. Les économies de coûts sont tangibles et constituent l’un des plus grands avantages de Fastly », dit-il.
Le contrôle granulaire ajuste la sécurité avec un héritage pratique
Différents chemins nécessitent des approches de sécurité différentes. L’équipe de Brandman apprécie donc la possibilité de personnaliser les règles avec précision. Un chemin de connexion justifie une protection renforcée, explique-t-il. « Vous ne voulez pas autoriser 2 000 connexions infructueuses par seconde, car vous finiriez par subir des tentatives d’énumération. Avec le Next-Gen WAF, nous pouvons définir très précisément le comportement que nous empêchons. Par exemple, ce n’est probablement pas un véritable utilisateur s’il a échoué à se connecter 30 fois au cours de la dernière seconde. Nous le plaçons donc temporairement à l’écart pendant quelques minutes. De par la fréquence de renouvellement des adresses IP et le nombre de proxys existants, une penalty box est une bien meilleure approche qu’un bannissement. »
Brandman ajoute qu’il est également très utile de pouvoir placer le Next-Gen WAF en mode surveillance, de vérifier s’il correspond au trafic et de s’assurer qu’il ne bloque pas tout le trafic avant de l’activer en mode de blocage. « Nous pouvons même le faire chemin par chemin, en fonction d’un agent utilisateur basé sur l’en-tête. Bloquer un agent utilisateur spécifique sur un chemin peut nous donner le temps de déployer un correctif plus important. » Encore plus puissant, les signaux peuvent être combinés pour créer des règles plus larges. « L’une de mes fonctionnalités préférées du Next-Gen WAF est sa capacité à composer », indique Brandman. « Au fil du temps, nous avons créé des signaux fondamentaux, comme les anciens agents utilisateurs. En soi, cela ne constitue peut-être pas un signal d’alarme, mais si nous voyons un ancien agent utilisateur avec dix échecs de connexion provenant d’une ancienne version d’une application, nous pouvons imposer un délai d’attente plus long que pour un agent utilisateur sur une version plus récente de l’application. Fastly permet d’explorer, de comprendre et d’apporter facilement des modifications révisées à ce type de règles. »
L’avantage de l’automatisation de la sécurité ainsi que la flexibilité d’une gestion pratique
Duolingo bénéficie des avantages des outils de sécurité automatisés ainsi que des connaissances des experts en sécurité de Fastly, acquises en protégeant des clients confrontés à une variété d’attaques : ce que d’autres clients ont vécu, ce qu’ils ont observé dans des secteurs spécifiques et les vecteurs d’attaque en hausse. Fastly examine régulièrement les logs de Duolingo afin d’identifier les tendances que l’automatisation ne repère pas, avant qu’elles n’atteignent des niveaux d’urgence. En conséquence, Duolingo prévient les incidents. Et lorsque les équipes internes ont besoin d’aide, le Response Security Service intervient pour les épauler. « Dès le début, lors de la mise en œuvre du Next-Gen WAF, nous avons sollicité simultanément le centre d’opérations de cybersécurité (CSOC) et l’équipe de mise en œuvre. Ils ont travaillé en étroite collaboration pendant que nous trouvions des solutions », déclare Brandman.
Brandman affirme que chaque interaction est une formidable expérience, car Fastly prend le temps de comprendre le client. « Fastly dispose d’une équipe technique qui sait vraiment de quoi elle parle, et elle comprend vraiment notre pile technique. Lorsque nous ouvrons un ticket auprès du CSOC, le temps de réponse est normalement de quelques minutes. Et ils ne se contentent pas de regarder un tableau de bord, ils écrivent des scripts et analysent le trafic. Ils posent de bonnes questions et donnent de précieux conseils sur ce qu’il faut essayer, spécifiques à notre stack. Et ils vous apportent l’aide supplémentaire dont vous avez besoin en cas d’incident lorsque tous les autres sont occupés. »
Principaux enseignements
Duolingo a trouvé un partenaire de sécurité sur le long terme qui soutient à la fois la résilience et l’innovation. Un partenariat solide et une approche d’expert mènent à une protection renforcée, à la tranquillité d’esprit, à une concentration opérationnelle et à l’innovation des développeurs. « Lorsque vous envisagez un partenaire de sécurité et CDN, examinez attentivement la qualité de l’équipe avec laquelle vous travaillez et assurez-vous qu’elle sera en mesure de suivre le rythme de votre entreprise au fil du temps. Ils constituent le cœur de réseau et votre première ligne de défense. Une relation solide portera ses fruits pendant des années. C’est ce qui nous a conduits vers Fastly », conclut Brandman.




