SCA — Software Composition Analysis (Analyse de composition logicielle)
devsecopsDéfinition
La Software Composition Analysis, ou SCA, est une pratique de sécurité DevSecOps consistant à identifier systématiquement et à évaluer les risques associés aux composants open source et aux dépendances tierces intégrées dans une application, un enjeu majeur compte tenu de la proportion très largement majoritaire de code open source non écrit en interne composant les applications modernes. Les outils SCA analysent les fichiers manifestes de dépendances propres à chaque écosystème de développement, package.json pour Node.js, requirements.txt pour Python, pom.xml pour Java Maven, ou go.mod pour Go, ainsi que les nomenclatures logicielles SBOM (Software Bill of Materials) lorsqu'elles sont disponibles, pour construire un inventaire exhaustif et précis de l'arbre complet des dépendances, y compris les dépendances transitives indirectes souvent invisibles à un simple examen manuel du projet. Cet inventaire est ensuite confronté à des bases de données de vulnérabilités connues, comme le NVD ou la base GitHub Advisory, pour détecter les CVE affectant les versions effectivement utilisées, ainsi qu'à des politiques de conformité de licences open source, identifiant les composants dont les termes de licence pourraient exposer l'organisation à un risque juridique. Des outils comme Snyk Open Source, Dependency-Check de l'OWASP ou Trivy illustrent cette catégorie, intégrée nativement aux pipelines CI/CD.
Description
La SCA (Software Composition Analysis) identifie les CVEs dans les dépendances directes et transitives, les licences incompatibles (GPL, AGPL) et les composants abandonnés. Les outils leaders sont Snyk Open Source, OWASP Dependency-Check, Black Duck, WhiteSource/Mend et Dependabot, intégrés dans les pipelines CI/CD.
Mise en œuvre
Intégrer snyk test --severity-threshold=high --fail-on=all dans la pipeline CI. Générer un SBOM CycloneDX : syft image:tag -o cyclonedx-json et l'ingérer dans Dependency-Track pour le suivi continu post-déploiement des nouvelles CVEs.
Points clés
- SBOM obligatoire : Executive Order 14028 US + NIS 2 Europe pour les logiciels critiques
- Faux positifs SCA : configurer les suppressions pour les CVEs dans des chemins de code non appelés
- Reachability analysis : Snyk et Semgrep SC vérifient si la fonction vulnérable est réellement appelée
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h