Nomenclature logicielle
generalDéfinition
La nomenclature logicielle, Software Bill of Materials, SBOM, est un inventaire structuré et exhaustif de tous les composants, bibliothèques et dépendances entrant dans la composition d'une application logicielle, incluant leurs versions précises, leurs licences et leurs relations de dépendance. Elle s'apparente à une liste d'ingrédients permettant de connaître exactement ce que contient un logiciel, y compris les composants open source hérités transitivement de dépendances tierces, souvent invisibles sans outillage dédié. Les formats standardisés les plus répandus sont SPDX, maintenu par la Linux Foundation, et CycloneDX, porté par l'OWASP, tous deux permettant un échange automatisé et lisible par des outils entre éditeurs, clients et régulateurs. La nomenclature logicielle joue un rôle central lors de la divulgation d'une vulnérabilité critique affectant une bibliothèque largement utilisée, en permettant d'identifier rapidement l'ensemble des applications exposées sans avoir à auditer manuellement chaque code source. Elle est désormais exigée réglementairement dans plusieurs contextes, notamment par l'Executive Order américain sur la cybersécurité pour les fournisseurs du gouvernement fédéral et par le Cyber Resilience Act européen pour les produits numériques commercialisés dans l'Union européenne. Sa génération est généralement automatisée dans les pipelines CI/CD et alimente directement les outils d'analyse de composition logicielle, SCA, chargés de détecter les vulnérabilités connues au sein des composants recensés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h