Vérificateur de SBOM Scanner de vulnérabilités des dépendances
Vérifiez les vulnérabilités connues de vos dépendances logicielles. Déposez un fichier SBOM, un manifeste de paquets, ou passez par notre API pour automatiser la sécurité de votre chaîne logicielle.
Aucune carte bancaire requise · Clé API gratuite
0+
Formats de SBOM
0K+
CVE suivies
All
Grands écosystèmes
CI/CD
Intégration
Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.
Analyse de SBOM
Déposez un fichier SPDX ou CycloneDX pour analyse des vulnérabilités.
Analyse de paquets
Prise en charge de npm, pip, Maven, NuGet et d’autres.
Dépendances transitives
Analysez les dépendances imbriquées, dans tout l’arbre.
Rapprochement CVE
Un rapprochement précis, par CPE et bases de vulnérabilités de paquets.
Recommandations de correction
Obtenez la montée de version précise à appliquer.
Intégration CI/CD
Faites échouer la construction quand une vulnérabilité critique apparaît.
Cas d’usage. Comment les équipes de sécurité utilisent cet outil.
Équipes de développement
Vérifiez vos dépendances avant de déployer en production.
Équipes de sécurité
Auditez les composants tiers de vos applications.
DevSecOps
Intégrez les contrôles de sécurité à vos pipelines CI/CD.
Conformité
Répondez aux exigences de sécurité de la chaîne logicielle.
Comprendre la nomenclature logicielle (SBOM)
Une nomenclature logicielle (SBOM) est l’inventaire complet des composants, bibliothèques et dépendances qui composent une application. À la manière d’une liste d’ingrédients, elle donne de la transparence sur ce qui tourne réellement dans vos systèmes. Les applications modernes reposent sur des centaines, voire des milliers de paquets open source, chacun pouvant contenir des vulnérabilités. Les incidents SolarWinds et Log4j ont montré les conséquences dévastatrices d’une faille dans la chaîne logicielle. L’analyse de SBOM est devenue indispensable.
Comment fonctionne la vérification d’un SBOM
Notre vérificateur analyse vos dépendances pour y repérer les vulnérabilités connues : 1. **Lecture du SBOM ou du manifeste** : nous acceptons SPDX, CycloneDX et les formats de paquets courants (package.json, requirements.txt, Gemfile.lock, pom.xml, etc.) 2. **Résolution des dépendances** : nous reconstruisons l’arbre complet, y compris les dépendances transitives dont dépendent vos paquets directs. 3. **Rapprochement avec les CVE** : chaque version de paquet est confrontée aux bases de vulnérabilités — NVD, OSV.dev et avis éditeurs. 4. **Priorisation** : les résultats sont triés par gravité et par exploitabilité, pour faire ressortir le plus critique. 5. **Correctifs recommandés** : nous indiquons la montée de version minimale qui résout chaque vulnérabilité.
Le risque caché des dépendances transitives
Les dépendances directes ne sont qu’une partie du tableau. Une application Node.js typique compte 50 dépendances directes, mais plus de 1 000 dépendances transitives. La fameuse faille Log4j (CVE-2021-44228) a touché d’innombrables applications qui n’utilisaient pas Log4j directement, mais l’embarquaient via d’autres paquets. Notre vérificateur analyse l’arbre entier, à toute profondeur. Vous pourriez être surpris de découvrir des paquets vulnérables dont vous ignoriez la présence.
Intégrer la vérification à vos pipelines CI/CD
Le meilleur moment pour attraper une dépendance vulnérable, c’est avant le déploiement. Notre API et nos outils en ligne de commande permettent : - **Contrôles à la construction** : faire échouer la construction quand une vulnérabilité critique est détectée - **Commentaires sur les pull requests** : un rapport automatique à chaque changement de dépendance - **Gestion d’une base de référence** : suivre et accepter les vulnérabilités connues - **Application de politiques** : définir des seuils de risque acceptables par gravité - **Rapports de conformité** : produire pour vos auditeurs le détail de l’analyse Décaler la sécurité vers la gauche, c’est attraper les vulnérabilités pendant le développement, pas en production.
Répondre aux exigences de sécurité de la chaîne logicielle
Les exigences réglementaires et sectorielles imposent de plus en plus la sécurité de la chaîne logicielle : - **Décret 14028 (États-Unis)** : impose un SBOM pour tout logiciel vendu au gouvernement fédéral - **PCI DSS 4.0** : impose l’inventaire des logiciels sur mesure et internes - **Exigences de cybersécurité de la FDA** : impose un SBOM pour les logiciels de dispositifs médicaux - **Cyber Resilience Act européen** : imposera la gestion des vulnérabilités pour les produits du marché européen Notre vérificateur aide à y répondre, par une analyse complète des dépendances et une documentation des vulnérabilités.
Questions fréquentes.
Quels formats de SBOM acceptez-vous ?
Comment identifiez-vous les vulnérabilités ?
Puis-je l’intégrer à mon pipeline CI/CD ?
Détectez-vous les dépendances transitives ?
Articles associés. Pour approfondir le sujet, consultez notre blog de recherche en sécurité.
Prêt à commencer ?
Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.
Aucune carte bancaire requise · Clé API gratuite

