Dependency Track SCA
devsecopsDéfinition
Plateforme open-source OWASP d'analyse continue de composition logicielle (SCA) ingérant des SBOMs pour suivre les vulnérabilités dans les dépendances tout au long du cycle de vie.
Description
Dependency-Track ingère des SBOMs (CycloneDX, SPDX) pour analyser en continu les vulnérabilités dans les composants logiciels. Il interroge OSV, NVD, VulnDB et GitHub Advisory, et calcule un score de risque par projet basé sur la sévérité et l'exploitabilité.
Mise en œuvre
Déployer via Docker Compose (API server + frontend), configurer l'intégration CI/CD pour uploader le SBOM après chaque build : curl -X PUT https://dtrack.example.com/api/v1/bom -H "X-Api-Key: $DT_API_KEY" -F "bom=@sbom.cdx.json".
Points clés
- Notifications Slack/webhook sur nouvelles vulnérabilités dans les projets actifs
- VEX ingestion : filtrage automatique des CVEs non exploitables
- Métriques Prometheus pour dashboards Grafana de risque global
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis