Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

JFrog Xray

devsecops

Définition

JFrog Xray est une solution d'analyse de sécurité et de conformité universelle développée par JFrog, conçue pour s'intégrer nativement à Artifactory, le gestionnaire de dépôts binaires de l'entreprise, afin d'analyser en profondeur tous les artefacts qui y transitent : packages npm, Maven, PyPI, Docker, Helm, Debian ou RPM. Contrairement à un scanner ponctuel exécuté uniquement en pipeline CI, Xray effectue une analyse continue et récursive : il indexe la composition complète de chaque artefact, y compris les dépendances transitives imbriquées, et recalcule automatiquement l'impact d'une nouvelle CVE publiée sur l'ensemble des artefacts déjà stockés et déployés, sans nécessiter de nouveau scan déclenché manuellement. La fonctionnalité d'impact analysis permet de visualiser précisément quels artefacts, builds et déploiements en production sont affectés par une vulnérabilité donnée, un atout majeur en cas de faille critique de type Log4Shell nécessitant une identification rapide du périmètre touché. Xray vérifie également la conformité des licences open source par rapport à des politiques internes, bloquant par exemple l'usage de licences copyleft incompatibles avec un produit commercial. Il s'intègre avec les pipelines CI/CD (Jenkins, GitHub Actions) pour bloquer une promotion de build en cas de violation de politique de sécurité ou de licence, formant avec Artifactory un socle DevSecOps orienté supply chain logicielle.

Description

JFrog Xray analyse les artefacts Artifactory (JARs, images Docker, npm packages, PyPI wheels) en profondeur récursive, inspectant les dépendances transitives pour CVEs, licences problématiques et malwares. L'impact analysis identifie tous les artefacts affectés par une nouvelle CVE.

Mise en œuvre

Configurer des politiques Xray (security policies avec actions : generate violation, block download, fail build) et les lier à des watches sur les registres Artifactory. Intégrer jfrog rt build-scan dans le pipeline CI pour bloquer les builds vulnérables.

Points clés

  • Contextual Analysis : vérifie si la CVE est réellement exploitable dans le contexte applicatif
  • SBOM export CycloneDX/SPDX pour reporting réglementaire
  • Xray IDE plugin : détection des vulnérabilités dans VS Code / IntelliJ avant commit

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis