CSAF
devsecopsDéfinition
CSAF (Common Security Advisory Framework) est un standard ouvert pour le partage structuré et automatisable d'avis de sécurité (security advisories). Développé sous l'égide de l'OASIS Open (Organization for the Advancement of Structured Information Standards), CSAF définit un format JSON standardisé permettant aux producteurs de logiciels de publier des informations sur les vulnérabilités affectant leurs produits d'une manière lisible par machine, facilitant l'automatisation de la gestion des vulnérabilités chez les consommateurs. CSAF remplace et étend le précédent standard CVRF (Common Vulnerability Reporting Framework) basé sur XML. Le format CSAF JSON offre une sémantique plus riche, une intégration plus naturelle avec les outils modernes, et une meilleure expérience développeur. CSAF est particulièrement important dans le contexte réglementaire européen : le Cyber Resilience Act (CRA) et NIS 2 encouragent la publication de CSAF advisories par les fabricants de matériel et de logiciels vendus en Europe. Un document CSAF contient plusieurs composantes structurées : le document header (titre, dates, sévérité générale), les product_tree (arbre de produits affectés avec versions et relations), les vulnerabilities (liste des CVEs avec CVSS scores, CWEs, statuts d'affectation par produit, et actions de remédiation), et les VEX statements (Vulnerability Exploitability eXchange — déclarations d'exploitabilité pour chaque vulnérabilité/produit). Cette structure machine-readable permet aux outils d'automatisation de traiter les advisories sans extraction manuelle d'informations. CSAF s'intègre avec le processus de divulgation des vulnérabilités : les producteurs publient des CSAF advisories sur leurs sites web (dans un répertoire /.well-known/csaf/ standardisé), les agrégateurs CSAF (CERT/CC, BSI, ANSSI) collectent ces advisories, et les outils de gestion des vulnérabilités (Dependency-Track, OpenVEX) consomment ces advisories pour automatiser la mise à jour des statuts de vulnérabilités dans les systèmes de gestion.
Structure d'un document CSAF
Un CSAF advisory complet contient : document (title, tracking, distribution, publisher, notes), product_tree (branches et relationships définissant les produits et versions affectés), vulnerabilities (liste de CVEs avec cve, scores CVSS3/4, cwes, notes, remediations par version, et flags d'exploitabilité). La granularité par version de produit est un avantage clé de CSAF vs un advisory textuel : l'automatisation peut déterminer précisément si la version installée est affectée sans parsing de texte libre.
VEX dans CSAF : Vulnerability Exploitability
Les statements VEX dans CSAF permettent au producteur de déclarer pour chaque couple (CVE, produit/version) : "affected" (vulnérable, correction requise), "not_affected" (composant présent mais non exploitable — avec justification : component_not_present, vulnerable_code_not_present, inline_mitigations_already_exist, vulnerable_code_cannot_be_controlled_by_adversary), "fixed" (correction disponible), ou "under_investigation". Ces déclarations permettent aux équipes de sécurité de déprioritiser automatiquement les CVEs marquées not_affected dans le CSAF officiel du vendeur.
Publication et découverte des CSAF advisories
La découverte des CSAF advisories suit un protocole standardisé : chaque producteur publie un provider-metadata.json sur son domaine, listant les CSAF advisories disponibles et leur emplacement. Les agrégateurs (CERT Bund, ANSSI CERT) maintiennent des listes de producteurs CSAF. Des outils comme csaf-validator-lib vérifient la conformité des documents CSAF au schéma, et secvisogram est un éditeur web CSAF pour les équipes PSIRTs. BSI (Bundesamt für Sicherheit in der Informationstechnik) publie des guides détaillés pour l'implémentation CSAF.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h