Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SCA / Dependabot (Software Composition Analysis)

devsecops

Définition

Le SCA (Software Composition Analysis), dont Dependabot est une implémentation populaire, désigne l'analyse automatisée des dépendances open source d'un projet logiciel pour identifier les vulnérabilités connues, les licences incompatibles et les composants obsolètes. Ces outils comparent l'arbre de dépendances (package.json, pom.xml, requirements.txt, go.mod) à des bases de données de vulnérabilités comme la NVD, GitHub Advisory Database ou OSV, et signalent les CVE affectant chaque bibliothèque avec son score CVSS. Dependabot, intégré nativement à GitHub, ouvre automatiquement des pull requests de mise à jour ; Snyk et Renovate offrent des fonctionnalités similaires avec des tableaux de bord de gouvernance étendus ; OWASP Dependency-Check reste une référence open source pour les environnements Java et .NET. Ces analyses s'exécutent typiquement à chaque commit ou en tâche planifiée dans le pipeline CI/CD, bloquant parfois le build si une vulnérabilité critique est détectée (politique de gate). Le SCA complète le SAST et le DAST en couvrant un angle mort majeur : la majorité du code exécuté dans une application moderne provient de dépendances tierces, souvent transitives et invisibles aux développeurs. Il s'appuie également sur la génération de SBOM (Software Bill of Materials), désormais recommandée par les cadres réglementaires comme l'Executive Order américain sur la cybersécurité et NIS2 en Europe.

Analyse automatisée des dépendances open source pour détecter les CVEs connues via des outils comme Dependabot, Snyk, OWASP Dependency-Check ou Renovate, intégrés au CI/CD.

Ce terme est utilisé dans le domaine de la cybersécurité (devsecops). Des articles détaillés sont disponibles sur ce site.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis