Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP Dependency-Check

devsecops

Définition

OWASP Dependency-Check est un outil open source d'analyse de composition logicielle (SCA) maintenu sous l'égide de la fondation OWASP, qui identifie les dépendances tierces intégrant des vulnérabilités publiquement connues dans un projet logiciel. Il fonctionne en générant des identifiants uniques (Common Platform Enumeration, CPE) pour chaque bibliothèque détectée dans le projet, à partir de métadonnées comme les fichiers manifestes (pom.xml pour Java, packages.config pour .NET, package-lock.json pour Node.js) ou de l'empreinte binaire des artefacts, puis en croisant ces identifiants avec la National Vulnerability Database (NVD) du NIST américain pour repérer les correspondances avec des CVE référencées. L'outil produit un rapport détaillé classant chaque vulnérabilité par score CVSS, avec un lien direct vers la dépendance concernée et, lorsque disponible, la version corrigée. Il est disponible sous forme de plugin Maven, Gradle, Jenkins et de CLI autonome, ce qui facilite son intégration dans des pipelines CI/CD existants pour bloquer un build en cas de vulnérabilité au-dessus d'un seuil de sévérité configuré. Contrairement aux offres commerciales comme Snyk ou Checkmarx SCA, OWASP Dependency-Check reste entièrement gratuit et auto-hébergeable, ce qui en fait un choix fréquent pour les équipes contraintes budgétairement ou soucieuses de garder l'analyse en interne, bien qu'il nécessite une mise à jour régulière de sa base de données locale NVD pour rester pertinent.

Description

OWASP Dependency-Check analyse les manifestes de dépendances Java (pom.xml, build.gradle), .NET, Node.js et Python en construisant une empreinte (CPE) de chaque composant et en la confrontant à la NVD. Il génère des rapports HTML, XML, JSON et SARIF.

Mise en œuvre

Exécuter dans Maven : mvn dependency-check:check -DfailBuildOnCVSS=7 ou CLI : dependency-check.sh --project myapp --scan . --format SARIF --out reports/. Mettre à jour la base NVD régulièrement avec un token d'API NVD.

Points clés

  • Suppression des faux positifs via fichier suppressions.xml versionné
  • Faux positifs fréquents : bien configurer les CPE hints pour les composants mal identifiés
  • Compléter avec Snyk ou Dependabot pour la couverture des advisories non-NVD

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis