OWASP Dependency-Check
devsecopsDéfinition
OWASP Dependency-Check est un outil open source d'analyse de composition logicielle (SCA) maintenu sous l'égide de la fondation OWASP, qui identifie les dépendances tierces intégrant des vulnérabilités publiquement connues dans un projet logiciel. Il fonctionne en générant des identifiants uniques (Common Platform Enumeration, CPE) pour chaque bibliothèque détectée dans le projet, à partir de métadonnées comme les fichiers manifestes (pom.xml pour Java, packages.config pour .NET, package-lock.json pour Node.js) ou de l'empreinte binaire des artefacts, puis en croisant ces identifiants avec la National Vulnerability Database (NVD) du NIST américain pour repérer les correspondances avec des CVE référencées. L'outil produit un rapport détaillé classant chaque vulnérabilité par score CVSS, avec un lien direct vers la dépendance concernée et, lorsque disponible, la version corrigée. Il est disponible sous forme de plugin Maven, Gradle, Jenkins et de CLI autonome, ce qui facilite son intégration dans des pipelines CI/CD existants pour bloquer un build en cas de vulnérabilité au-dessus d'un seuil de sévérité configuré. Contrairement aux offres commerciales comme Snyk ou Checkmarx SCA, OWASP Dependency-Check reste entièrement gratuit et auto-hébergeable, ce qui en fait un choix fréquent pour les équipes contraintes budgétairement ou soucieuses de garder l'analyse en interne, bien qu'il nécessite une mise à jour régulière de sa base de données locale NVD pour rester pertinent.
Description
OWASP Dependency-Check analyse les manifestes de dépendances Java (pom.xml, build.gradle), .NET, Node.js et Python en construisant une empreinte (CPE) de chaque composant et en la confrontant à la NVD. Il génère des rapports HTML, XML, JSON et SARIF.
Mise en œuvre
Exécuter dans Maven : mvn dependency-check:check -DfailBuildOnCVSS=7 ou CLI : dependency-check.sh --project myapp --scan . --format SARIF --out reports/. Mettre à jour la base NVD régulièrement avec un token d'API NVD.
Points clés
- Suppression des faux positifs via fichier
suppressions.xmlversionné - Faux positifs fréquents : bien configurer les CPE hints pour les composants mal identifiés
- Compléter avec Snyk ou Dependabot pour la couverture des advisories non-NVD
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h