SBOM Attestation
devsecopsDéfinition
Une SBOM Attestation (attestation de Software Bill of Materials) est un document cryptographiquement signé liant un SBOM spécifique à un artefact logiciel spécifique — typiquement une image Docker ou un paquet logiciel — garantissant que le SBOM décrit fidèlement les composants de cet artefact et que le SBOM n'a pas été falsifié depuis sa génération. L'attestation SBOM combine deux éléments : le SBOM lui-même (liste des composants) et la signature cryptographique prouvant son authenticité et son intégrité. La valeur de l'attestation SBOM par rapport à un simple SBOM non signé réside dans la garantie d'intégrité : sans signature, un SBOM pourrait être modifié après génération (pour masquer des composants vulnérables ou ajouter des composants légitimes qui ne sont pas réellement présents), compromettant la confiance dans l'inventaire des composants. Une attestation SBOM signée par le pipeline CI via Cosign (keyless ou avec clé) est vérifiable cryptographiquement par n'importe qui disposant de la clé publique, prouvant que le SBOM a été généré par le pipeline autorisé et n'a pas été modifié. Le format standard pour les attestations SBOM est l'in-toto Statement (SLSA) avec le predicate type "https://spdx.dev/Document" (pour les SBOMs SPDX) ou "https://cyclonedx.org/bom" (pour les SBOMs CycloneDX). L'attestation SBOM est attachée à l'image OCI via cosign attest --type spdx, permettant aux consommateurs de récupérer et vérifier le SBOM via cosign verify-attestation --type spdx. L'adoption des attestations SBOM est encouragée par les réglementations émergentes : l'Executive Order 14028 américain et le Cyber Resilience Act européen requièrent des SBOMs pour les logiciels utilisés dans les systèmes gouvernementaux et les produits avec des éléments numériques, avec une tendance vers l'exigence de SBOMs signés plutôt que de simples fichiers SBOM non authentifiés.
Générer et attacher une attestation SBOM avec Cosign
Workflow d'attestation SBOM : 1) Générer le SBOM (syft myapp:v1.0 -o spdx-json > sbom.spdx.json). 2) Signer le SBOM et l'attacher à l'image OCI (cosign attest --type spdx --predicate sbom.spdx.json myapp@sha256:abc123 — en mode keyless dans GitHub Actions). 3) Vérifier l'attestation SBOM (cosign verify-attestation --type spdx --certificate-identity-regexp https://github.com/owner/repo myapp@sha256:abc123). L'attestation est stockée dans le même registre OCI que l'image, accessible via les tags d'attestation OCI.
SBOM Attestation dans les politiques d'admission Kubernetes
L'intégration des SBOM Attestations dans les politiques de déploiement Kubernetes via Kyverno ou policy-controller : une policy peut vérifier que l'image a une attestation SBOM valide avant de permettre son déploiement (cosign verify-attestation intégré dans le admission webhook). Des politiques plus avancées peuvent analyser le contenu du SBOM pour interdire le déploiement d'images contenant des composants avec des CVEs critiques ou des licences GPL incompatibles avec la politique de l'organisation — combinant l'attestation SBOM avec l'analyse de vulnérabilités.
Compliance et attestations SBOM
Pour la conformité réglementaire (Executive Order 14028, Cyber Resilience Act), l'attestation SBOM avec signature cryptographique prouve que le SBOM a été généré de manière automatisée par le pipeline de build officiel (pas créé manuellement a posteriori). Le Rekor transparency log (Sigstore) fournit un enregistrement public et immuable de chaque attestation générée (timestamp, identité du signataire, hash du SBOM), permettant l'audit a posteriori. Cette combinaison (SBOM + signature + transparency log) constitue un audit trail complet de la composition des artefacts logiciels déployés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h