Analyse de composition logicielle
generalDéfinition
L'analyse de composition logicielle, Software Composition Analysis, SCA, est une technique d'audit automatisé consistant à identifier l'ensemble des composants open source et bibliothèques tierces intégrés dans une application, puis à comparer leurs versions à des bases de données de vulnérabilités connues, telles que la National Vulnerability Database ou les avis publiés par les mainteneurs de projets. Contrairement aux outils SAST, qui analysent le code source propre à l'organisation à la recherche de failles de conception, la SCA se concentre spécifiquement sur les dépendances tierces, souvent responsables d'une part majoritaire du code exécuté par une application moderne. Les outils de SCA s'appuient généralement sur la nomenclature logicielle, SBOM, pour établir la liste exhaustive des composants à analyser, incluant les dépendances transitives difficiles à identifier manuellement. Au-delà de la détection de vulnérabilités connues, un scan SCA identifie également les problèmes de conformité de licence open source, susceptibles de créer un risque juridique lors de la distribution commerciale d'un logiciel. Ces outils s'intègrent typiquement dans les pipelines CI/CD, bloquant le déploiement de code intégrant des composants présentant des vulnérabilités critiques non corrigées. La SCA constitue un contrôle recommandé par le référentiel NIST SP 800-218 et par les guides OWASP relatifs à la sécurisation de la chaîne d'approvisionnement logicielle des applications modernes.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h