Conçu pour les équipes de 1 à 50 développeurs

Sachez avant vos clients quand une CVE touche vos dépendances.

Lysbor vous alerte, vous dit quoi corriger d'abord et garde la preuve NIS2.

14 jours gratuits, sans carte bancaire. À partir de 49 € par mois et par organisation, pas par développeur. Lockfile, SBOM ou image Docker, par envoi de fichier ou depuis la CI.

api-backend · package-lock.jsonscanné il y a 2 min
1
Critique
3
Élevée
7
Moyenne
2
Faible
CVE-2021-44906minimist 1.2.5→ 1.2.6
CVE-2021-23337lodash 4.17.20→ 4.17.21
CVE-2023-45857axios 1.5.1→ 1.6.0
Alerte envoyée sur #securite · 3 nouvelles vulnérabilités
Base OSV complète, resynchronisée toutes les heuresÉcosystèmes : PyPI, npm, Go, Maven, crates.io, NuGet, RubyGems, Packagist, Hex, PubSource : OSV.dev (Google, GitHub Advisories, PyPA, RustSec…)

Ce que vous obtenez, concrètement.

Pas un tableau de bord de plus à surveiller : trois résultats que votre équipe utilise le lundi matin, et que votre auditeur accepte.

Plan de correction · api-backend3 mises à jour
Mise à jourRisque réglé (cumul)
1. minimist 1.2.5 → 1.2.662 % (+62)
2. lodash 4.17.20 → 4.17.2183 % (+21)
3. axios 1.5.1 → 1.6.0100 % (+17)
$ npm install minimist@1.2.6 lodash@4.17.21 axios@1.6.0

Un plan de correction, pas une liste

Chaque mise à jour est classée par la part de risque qu'elle retire, avec la commande à lancer et la version cible. Les décisions (faux positif, risque accepté) restent d'un envoi à l'autre et se rouvrent seules quand un correctif sort.

Pull request #412 · commentaire Lysbor
1 paquet refusé
color-utils-pro@1.0.3 npm
Paquet malveillant signalé (MAL-2026-1183), publié il y a 2 jours. Vérification bloquante : la fusion attend.
2 paquets ajoutés vérifiés · 0 avertissement

Le paquet vérolé refusé avant d'entrer

La garde de pull request vérifie ce qu'une PR ajoute ou monte de version : paquets malveillants, versions trop récentes, interdictions de votre politique. Le résultat s'affiche sur la PR. La liste de blocage se publie pour votre proxy de paquets si vous en avez un.

Rapport de postureseptembre 2026 · PDF
12
projets
3 → 0
critiques ouvertes
4
risques acceptés, justifiés
ISO 27001 A.8.8NIS2 art. 21KEV / EPSSExport VEX

La preuve pour l'auditeur, en un clic

Le jour où un client, un assureur ou un auditeur demande la liste de vos composants et de leurs vulnérabilités, le rapport sort avec la tendance, les décisions et leur justification, et la correspondance ISO 27001 et NIS2. Les exports CycloneDX et VEX suivent pour vos grands comptes.

Trois étapes, aucune migration.

1

Envoyez

Un lockfile, un SBOM, une image Docker, ou l'agent lysbor-scan en une ligne dans GitHub Actions ou GitLab CI. Les images d'un registre se suivent sans CI, avec un webhook à la poussée.

2

Lysbor trie

Chaque nuit, et jusqu'à toutes les heures, vos composants sont confrontés à la base OSV et au flux de paquets malveillants, pondérés par KEV et EPSS. Vous n'êtes prévenu que pour ce qui est nouveau, avec la version corrigée.

3

Vous décidez et prouvez

Le plan de correction dans l'ordre utile, un ticket Jira, GitHub ou GitLab si vous le souhaitez, une alerte sur Slack, Teams ou Mattermost, et le rapport quand on vous le demande.

Tout ce qu'il faut. Rien de plus.

Dependabot ouvre des pull requests, Snyk et Dependency-Track visent les grandes équipes. Lysbor fait le travail essentiel pour une petite structure : voir, décider, prouver, à un prix qui a du sens.

SBOM, lockfiles et images

L'agent génère le SBOM de votre dépôt ou de votre image. Vous pouvez aussi envoyer un CycloneDX, un SPDX ou simplement votre lockfile. Paquets système Debian, Alpine et Ubuntu compris.

Correspondance précise

Comparaison de versions par écosystème (semver, PEP 440, Maven, Go, Debian, Alpine…) contre la base OSV. Pas de faux positifs par simple nom de paquet.

Code, configuration et secrets

Semgrep, Trivy (Dockerfile, Kubernetes, Terraform, secrets) et tout rapport SARIF (ZAP, gitleaks, CodeQL) arrivent au même endroit, avec la même mémoire des décisions, par règle ou par résultat.

Alertes utiles

Une vérification chaque nuit, toutes les 6 heures ou toutes les heures selon l'offre, une alerte seulement sur ce qui est nouveau, avec la version corrigée. E-mail, Slack, Teams, Discord, Mattermost, Google Chat ou webhook signé.

Tickets automatiques

Une vulnérabilité nouvelle devient un ticket Jira, GitHub ou GitLab, avec le plan de correction dedans, sans copier-coller.

Images suivies depuis votre registre

Une image de Harbor, Docker Hub ou GHCR se suit sans CI : scan à la poussée par webhook, ou à la fréquence choisie.

Politique de paquets

Seuil bloquant, âge minimum d'une version, interdictions. Appliquée par la garde de pull request et publiée en liste de blocage pour votre proxy.

Ce que votre RSSI demande

Isolation par client jusque dans la base (Row-Level Security), double authentification, journal d'activité exportable, sessions révocables, hébergement en France.

Et aussi : synthèse hebdomadaire, analyse de licences, exports CycloneDX et VEX, restriction d'adresses IP sur les clés API. API et intégrations.

Cyber Resilience Act : les délais de signalement suivis

Depuis le 11 septembre 2026, l'article 14 du règlement (UE) 2024/2847 impose au fabricant d'un produit comportant des éléments numériques de signaler toute vulnérabilité activement exploitée qu'il découvre dans ce produit : alerte précoce sous 24 heures, notification sous 72 heures, rapport final au plus tard 14 jours après la mise à disposition d'une mesure corrective, au CSIRT coordinateur (en France, le CERT-FR) et à l'ENISA, via la plateforme unique de signalement.

  • Quand une vulnérabilité ouverte de vos projets entre au catalogue CISA KEV, Lysbor ouvre la déclaration et calcule les trois échéances. Vous pouvez aussi en ouvrir une vous-même.
  • Rappels aux propriétaires et administrateurs à l'ouverture, 6 heures avant chaque échéance et à son dépassement.
  • Un brouillon par étape, structuré selon l'article 14, rempli avec vos données (composant, version, CVE, sévérité, exploitation, versions corrigées) ; ce que Lysbor ne peut pas savoir est signalé à compléter.
  • Vous déposez la déclaration vous-même sur la plateforme : Lysbor ne transmet rien. Les décisions « non applicable » restent tracées au journal d'activité.

Inclus dans les offres Team et Business, et dans l'essai. Le CRA et le SBOM, en pratique.

Lysbor, Dependabot, Snyk, Dependency-Track.

Gardez Dependabot pour les pull requests, Lysbor pour la visibilité, les décisions et les preuves. Les deux se complètent.

Faites glisser le tableau vers la gauche pour voir toutes les colonnes.

CritèreLysborDependabotSnykDependency-Track
Décisions tracées (faux positif, risque accepté, justification)oui, gardées d'un envoi à l'autre et rouvertes quand un correctif sortun motif de rejet par alerte, dépôt par dépôtoui, règles d'exclusion avec motifoui, analyse par composant et VEX
Rapport NIS2 / ISO 27001 prêt pour un auditeuroui, PDF avec correspondance NIS2 article 21 et ISO 27001 A.8.8nonrapports dans les offres payantes, sans correspondance NIS2 dédiéenon, exports à mettre en forme vous-même
Prixpar organisation, à partir de 49 € HT par mois, quel que soit le nombre de développeursgratuit, inclus dans GitHubfacturé par développeurgratuit (open source), à héberger et maintenir
Hébergement en Franceouinon (infrastructure GitHub)non, région UE possible selon l'offrelà où vous l'installez
Pull requests de correction automatiquesnon : commandes de mise à jour prêtes à copierouiouinon

Dependabot couvre les dépôts GitHub. Lysbor suit aussi GitLab, les images Docker et les fichiers envoyés à la main. Détail dans le guide Dependabot suffit-il ? et Alternative à Snyk pour une PME.

Lysbor surveille Lysbor.

Notre propre dépôt et l'image Docker de notre API passent par le même agent chaque nuit, dans la même application. Le premier rapport a remonté 44 constats de code et de configuration : 41 corrigés le jour même, 3 justifiés et documentés. C'est ce que nous vous vendons, appliqué à nous.

Un prix par organisation, pas par développeur.

Sans engagement en mensuel. 14 jours d'essai gratuit avec toutes les fonctionnalités du plan Team, sans carte bancaire. TVA non applicable, art. 293 B du CGI.

Starter

Pour un dev solo ou une petite équipe qui veut dormir tranquille.

49 € / mois
TVA non applicable, art. 293 B du CGI.
  • 5 projets surveillés
  • 3 utilisateurs
  • Import SBOM (CycloneDX, SPDX) et lockfiles
  • Vérification chaque nuit contre la base OSV, et dans l'heure quand une faille déjà présente devient exploitée
  • Alertes e-mail
  • Plan de correction et rapport PDF NIS2 / ISO 27001 pour la direction et l'auditeur
  • Agent CI : SBOM, Semgrep, Trivy, tout rapport SARIF
  • Export SBOM CycloneDX enrichi des vulnérabilités, à tout moment
  • Historique 90 jours
  • Double authentification, journal d'activité consultable dans l'application
Essai gratuit 14 jours
Le plus choisi

Team

Pour une équipe produit qui livre plusieurs services.

149 € / mois
TVA non applicable, art. 293 B du CGI.
  • 25 projets surveillés
  • 10 utilisateurs
  • Tout Starter, plus :
  • Vérification toutes les 6 heures
  • Alertes Slack, Teams, Discord, Mattermost, Google Chat, webhooks signés
  • Historique 1 an et tendances
  • Synthèse hebdomadaire par e-mail
  • Priorisation KEV / EPSS : vulnérabilités exploitées et probabilité d'exploitation affichées, filtre « exploitées »
  • Exports VEX et journal d'activité (CSV)
  • 25 images suivies depuis votre registre, sans CI
Essai gratuit 14 jours

Business

Pour une PME qui doit prouver sa maîtrise des dépendances (NIS2, clients, audits).

299 € / mois
TVA non applicable, art. 293 B du CGI.
  • 100 projets surveillés
  • 50 utilisateurs
  • 100 images suivies depuis votre registre
  • Tout Team, plus :
  • Vérification toutes les heures
  • Historique illimité
  • Support prioritaire : réponse sous un jour ouvré
  • Au-delà de ces plafonds : offre Entreprise sur devis
Essai gratuit 14 jours

Faites glisser le tableau vers la gauche pour voir toutes les colonnes.

Ce qui change d'une offre à l'autre
 StarterTeamBusiness
Vérification de vos inventaireschaque nuittoutes les 6 heurestoutes les heures
Faille déjà présente qui devient exploitéesignalée dans l'heuresignalée dans l'heuresignalée dans l'heure
Projets / utilisateurs5 / 325 / 10100 / 50
Alertese-maile-mail, Slack, Teams, Discord, Mattermost, Google Chat, webhookcomme Team
Tickets GitHub, GitLab, Jiranonouioui
Images suivies depuis un registrenon25100
Historique90 jours1 anillimité
Synthèse hebdomadaire par e-mailnonouioui
Priorisation KEV / EPSS (scores, filtre « exploitées »)nonouioui
Export SBOM CycloneDX, pour reprendre vos données à tout momentouiouioui
Exports VEX et journal d'activité (CSV)nonouioui
Rapport PDF NIS2 / ISO 27001ouiouioui

Pendant les 14 jours d'essai, vous avez tout ce que propose Team, vérification toutes les 6 heures comprise.

Pour comparaison : Snyk est facturé par développeur, Dependabot est gratuit mais limité à GitHub, Dependency-Track est gratuit mais à héberger vous-même. Voir le comparatif.

Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies : offre Entreprise sur devis, à partir de 599 € par mois, avec engagement de niveau de service.

Questions fréquentes

Qu'est-ce qu'un SBOM ?

Un Software Bill of Materials est l'inventaire des composants (bibliothèques, paquets) qui composent votre logiciel. C'est la liste des ingrédients de votre application. Sans cette liste, impossible de savoir si une nouvelle CVE vous concerne.

Je n'ai pas de SBOM. Est-ce un problème ?

Non. Envoyez votre lockfile (package-lock.json, requirements.txt, poetry.lock, go.mod, Cargo.lock, Gemfile.lock, composer.lock…) : Lysbor génère le SBOM CycloneDX à partir de celui-ci. Vous pouvez aussi produire un SBOM avec Syft ou cdxgen et l'envoyer via l'API.

D'où viennent les données de vulnérabilités ?

De la base OSV.dev, qui agrège GitHub Security Advisories, PyPA, RustSec, Go vuln DB, le flux de paquets malveillants de l'OpenSSF, etc. Elle est resynchronisée toutes les heures sur nos serveurs. Vos inventaires sont vérifiés chaque nuit (Starter), toutes les 6 heures (Team) ou toutes les heures (Business), et une faille qui devient activement exploitée est signalée dans l'heure, quelle que soit l'offre.

Mes SBOM sont-ils partagés ou envoyés à des tiers ?

Non. Le matching se fait localement sur notre infrastructure, sans appel à un service externe par paquet. Chaque organisation est isolée au niveau de la base de données.

Comment fonctionne la facturation ?

Par abonnement mensuel sans engagement, ou annuel avec deux mois offerts, via Stripe. Vous pouvez changer de plan, mettre à jour votre carte ou résilier à tout moment depuis le portail client.

Puis-je récupérer mes données si je pars ?

Oui, dans toutes les offres. L'export SBOM CycloneDX de chaque projet, enrichi de ses vulnérabilités, se télécharge à tout moment, y compris après la fin de l'abonnement, pendant la période de lecture seule. CycloneDX est un format standard, repris par Dependency-Track et la plupart des outils du marché.

Est-ce suffisant pour NIS2 ou pour un audit client ?

Lysbor couvre l'exigence de connaissance et de suivi des vulnérabilités de vos composants logiciels, avec un historique et un export CycloneDX prêt à joindre à un dossier. Il ne remplace pas une analyse de risque complète.

Nous avons déjà Dependabot. Qu'apporte Lysbor ?

Gardez Dependabot. Il ouvre une pull request par paquet, ne voit pas vos images Docker, ne trace aucune décision et ne produit rien pour un auditeur. Lysbor vous dit lesquelles de ces PR comptent vraiment, dans quel ordre, et garde la preuve.

Faut-il installer un agent ?

Non. Un lockfile ou un SBOM envoyé à la main suffit pour commencer. L'agent (une ligne dans la CI) sert à automatiser l'envoi à chaque build et à ajouter l'analyse de code, de configuration et de secrets.

Que se passe-t-il au-delà des plafonds du plan Business ?

Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies, une offre Entreprise sur devis, avec engagement de niveau de service et facturation annuelle.

Prêt à surveiller vos dépendances ?

Compte créé en 30 secondes. Premier scan en moins d'une minute.