SCA / Dependabot (Software Composition Analysis)
devsecopsDéfinition
Le SCA (Software Composition Analysis), dont Dependabot est une implémentation populaire, désigne l'analyse automatisée des dépendances open source d'un projet logiciel pour identifier les vulnérabilités connues, les licences incompatibles et les composants obsolètes. Ces outils comparent l'arbre de dépendances (package.json, pom.xml, requirements.txt, go.mod) à des bases de données de vulnérabilités comme la NVD, GitHub Advisory Database ou OSV, et signalent les CVE affectant chaque bibliothèque avec son score CVSS. Dependabot, intégré nativement à GitHub, ouvre automatiquement des pull requests de mise à jour ; Snyk et Renovate offrent des fonctionnalités similaires avec des tableaux de bord de gouvernance étendus ; OWASP Dependency-Check reste une référence open source pour les environnements Java et .NET. Ces analyses s'exécutent typiquement à chaque commit ou en tâche planifiée dans le pipeline CI/CD, bloquant parfois le build si une vulnérabilité critique est détectée (politique de gate). Le SCA complète le SAST et le DAST en couvrant un angle mort majeur : la majorité du code exécuté dans une application moderne provient de dépendances tierces, souvent transitives et invisibles aux développeurs. Il s'appuie également sur la génération de SBOM (Software Bill of Materials), désormais recommandée par les cadres réglementaires comme l'Executive Order américain sur la cybersécurité et NIS2 en Europe.
Analyse automatisée des dépendances open source pour détecter les CVEs connues via des outils comme Dependabot, Snyk, OWASP Dependency-Check ou Renovate, intégrés au CI/CD.
Ce terme est utilisé dans le domaine de la cybersécurité (devsecops). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h