Aller au contenu principal
Cybersécurité

Vérificateur de SBOM Scanner de vulnérabilités des dépendances

Vérifiez les vulnérabilités connues de vos dépendances logicielles. Déposez un fichier SBOM, un manifeste de paquets, ou passez par notre API pour automatiser la sécurité de votre chaîne logicielle.

Aucune carte bancaire requise · Clé API gratuite

0+

Formats de SBOM

0K+

CVE suivies

All

Grands écosystèmes

CI/CD

Intégration

Fonctionnalités

Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.

Analyse de SBOM

Déposez un fichier SPDX ou CycloneDX pour analyse des vulnérabilités.

Analyse de paquets

Prise en charge de npm, pip, Maven, NuGet et d’autres.

Dépendances transitives

Analysez les dépendances imbriquées, dans tout l’arbre.

Rapprochement CVE

Un rapprochement précis, par CPE et bases de vulnérabilités de paquets.

Recommandations de correction

Obtenez la montée de version précise à appliquer.

Intégration CI/CD

Faites échouer la construction quand une vulnérabilité critique apparaît.

Applications

Cas d’usage. Comment les équipes de sécurité utilisent cet outil.

Équipes de développement

Vérifiez vos dépendances avant de déployer en production.

Équipes de sécurité

Auditez les composants tiers de vos applications.

DevSecOps

Intégrez les contrôles de sécurité à vos pipelines CI/CD.

Conformité

Répondez aux exigences de sécurité de la chaîne logicielle.

Comprendre la nomenclature logicielle (SBOM)

Une nomenclature logicielle (SBOM) est l’inventaire complet des composants, bibliothèques et dépendances qui composent une application. À la manière d’une liste d’ingrédients, elle donne de la transparence sur ce qui tourne réellement dans vos systèmes. Les applications modernes reposent sur des centaines, voire des milliers de paquets open source, chacun pouvant contenir des vulnérabilités. Les incidents SolarWinds et Log4j ont montré les conséquences dévastatrices d’une faille dans la chaîne logicielle. L’analyse de SBOM est devenue indispensable.

Comment fonctionne la vérification d’un SBOM

Notre vérificateur analyse vos dépendances pour y repérer les vulnérabilités connues : 1. **Lecture du SBOM ou du manifeste** : nous acceptons SPDX, CycloneDX et les formats de paquets courants (package.json, requirements.txt, Gemfile.lock, pom.xml, etc.) 2. **Résolution des dépendances** : nous reconstruisons l’arbre complet, y compris les dépendances transitives dont dépendent vos paquets directs. 3. **Rapprochement avec les CVE** : chaque version de paquet est confrontée aux bases de vulnérabilités — NVD, OSV.dev et avis éditeurs. 4. **Priorisation** : les résultats sont triés par gravité et par exploitabilité, pour faire ressortir le plus critique. 5. **Correctifs recommandés** : nous indiquons la montée de version minimale qui résout chaque vulnérabilité.

Le risque caché des dépendances transitives

Les dépendances directes ne sont qu’une partie du tableau. Une application Node.js typique compte 50 dépendances directes, mais plus de 1 000 dépendances transitives. La fameuse faille Log4j (CVE-2021-44228) a touché d’innombrables applications qui n’utilisaient pas Log4j directement, mais l’embarquaient via d’autres paquets. Notre vérificateur analyse l’arbre entier, à toute profondeur. Vous pourriez être surpris de découvrir des paquets vulnérables dont vous ignoriez la présence.

Intégrer la vérification à vos pipelines CI/CD

Le meilleur moment pour attraper une dépendance vulnérable, c’est avant le déploiement. Notre API et nos outils en ligne de commande permettent : - **Contrôles à la construction** : faire échouer la construction quand une vulnérabilité critique est détectée - **Commentaires sur les pull requests** : un rapport automatique à chaque changement de dépendance - **Gestion d’une base de référence** : suivre et accepter les vulnérabilités connues - **Application de politiques** : définir des seuils de risque acceptables par gravité - **Rapports de conformité** : produire pour vos auditeurs le détail de l’analyse Décaler la sécurité vers la gauche, c’est attraper les vulnérabilités pendant le développement, pas en production.

Répondre aux exigences de sécurité de la chaîne logicielle

Les exigences réglementaires et sectorielles imposent de plus en plus la sécurité de la chaîne logicielle : - **Décret 14028 (États-Unis)** : impose un SBOM pour tout logiciel vendu au gouvernement fédéral - **PCI DSS 4.0** : impose l’inventaire des logiciels sur mesure et internes - **Exigences de cybersécurité de la FDA** : impose un SBOM pour les logiciels de dispositifs médicaux - **Cyber Resilience Act européen** : imposera la gestion des vulnérabilités pour les produits du marché européen Notre vérificateur aide à y répondre, par une analyse complète des dépendances et une documentation des vulnérabilités.

Assistance

Questions fréquentes.

Quels formats de SBOM acceptez-vous ?

SPDX, CycloneDX et les formats de paquets courants : package.json, requirements.txt, Gemfile.lock, et d’autres.

Comment identifiez-vous les vulnérabilités ?

Nous rapprochons vos dépendances des CVE par correspondance CPE et via les bases de vulnérabilités de paquets : NVD, OSV et avis éditeurs.

Puis-je l’intégrer à mon pipeline CI/CD ?

Oui. Notre API et nos outils en ligne de commande permettent de vérifier les dépendances pendant la construction.

Détectez-vous les dépendances transitives ?

Oui. Nous analysons les dépendances directes et imbriquées, pour trouver les vulnérabilités à toute profondeur de l’arbre.
Commencer

Prêt à commencer ?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

Aucune carte bancaire requise · Clé API gratuite