Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SCA — Software Composition Analysis (Analyse de composition logicielle)

devsecops

Définition

La Software Composition Analysis, ou SCA, est une pratique de sécurité DevSecOps consistant à identifier systématiquement et à évaluer les risques associés aux composants open source et aux dépendances tierces intégrées dans une application, un enjeu majeur compte tenu de la proportion très largement majoritaire de code open source non écrit en interne composant les applications modernes. Les outils SCA analysent les fichiers manifestes de dépendances propres à chaque écosystème de développement, package.json pour Node.js, requirements.txt pour Python, pom.xml pour Java Maven, ou go.mod pour Go, ainsi que les nomenclatures logicielles SBOM (Software Bill of Materials) lorsqu'elles sont disponibles, pour construire un inventaire exhaustif et précis de l'arbre complet des dépendances, y compris les dépendances transitives indirectes souvent invisibles à un simple examen manuel du projet. Cet inventaire est ensuite confronté à des bases de données de vulnérabilités connues, comme le NVD ou la base GitHub Advisory, pour détecter les CVE affectant les versions effectivement utilisées, ainsi qu'à des politiques de conformité de licences open source, identifiant les composants dont les termes de licence pourraient exposer l'organisation à un risque juridique. Des outils comme Snyk Open Source, Dependency-Check de l'OWASP ou Trivy illustrent cette catégorie, intégrée nativement aux pipelines CI/CD.

Description

La SCA (Software Composition Analysis) identifie les CVEs dans les dépendances directes et transitives, les licences incompatibles (GPL, AGPL) et les composants abandonnés. Les outils leaders sont Snyk Open Source, OWASP Dependency-Check, Black Duck, WhiteSource/Mend et Dependabot, intégrés dans les pipelines CI/CD.

Mise en œuvre

Intégrer snyk test --severity-threshold=high --fail-on=all dans la pipeline CI. Générer un SBOM CycloneDX : syft image:tag -o cyclonedx-json et l'ingérer dans Dependency-Track pour le suivi continu post-déploiement des nouvelles CVEs.

Points clés

  • SBOM obligatoire : Executive Order 14028 US + NIS 2 Europe pour les logiciels critiques
  • Faux positifs SCA : configurer les suppressions pour les CVEs dans des chemins de code non appelés
  • Reachability analysis : Snyk et Semgrep SC vérifient si la fonction vulnérable est réellement appelée

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis