Un SBOM tenu à jour à chaque build, des vulnérabilités vérifiées en continu, et pour chaque vulnérabilité activement exploitée, les échéances de 24 h, 72 h et 14 jours suivies avec un brouillon de déclaration.
14 jours gratuits, sans carte bancaire. À partir de 49 € par mois et par organisation, pas par développeur. SBOM CycloneDX ou SPDX, lockfile, image de conteneur ou firmware, par envoi de fichier ou depuis la CI. Le CRA obligation par obligation.
Depuis le 11 septembre 2026, l'article 14 du règlement (UE) 2024/2847 impose au fabricant d'un produit comportant des éléments numériques de signaler toute vulnérabilité activement exploitée contenue dans ce produit dont il a connaissance, au CSIRT coordinateur (en France, le CERT-FR) et à l'ENISA, via la plateforme unique de signalement. Le 11 décembre 2027, l'ensemble des exigences s'applique, dont le SBOM.
Annexe I : SBOM, au moins les dépendances de premier niveau
CycloneDX ou SPDX envoyé à chaque build par l'agent ou l'API, lockfile ou image de conteneur. Export CycloneDX à tout moment, dans toutes les offres.
Identifier et corriger sans délai
Chaque inventaire confronté à OSV jusqu'à toutes les heures, paquets Debian, Ubuntu et Alpine par paquet source. Une faille qui devient exploitée (KEV) est signalée dans l'heure.
Objets connectés et composants C/C++
Composants sans gestionnaire de paquets comparés à la NVD par leur CPE. CVE du noyau Linux regroupées à part, sauf celles exploitées (KEV) ou à EPSS d'au moins 10 %.
Documenter ce qui est fait de chaque faille
Risque accepté, faux positif, non concerné avec justification : la décision reste d'un envoi à l'autre et s'exporte en VEX CycloneDX (à partir de Team).
Alerte 24 h, notification 72 h, rapport final 14 jours
Déclaration ouverte quand une faille d'un projet entre au catalogue KEV, échéances calculées, rappels 6 h avant, brouillon par étape. Vous déposez vous-même (Team, Business et essai).
Lysbor vous aide à tenir ces obligations ; il ne certifie pas la conformité de votre produit et ne dépose aucune déclaration à votre place.
Pas un tableau de bord de plus à surveiller : trois résultats que votre équipe utilise le lundi matin, et que votre auditeur accepte.
Chaque mise à jour est classée par la part de risque qu'elle retire, avec la commande à lancer et la version cible. Les décisions (faux positif, risque accepté) restent d'un envoi à l'autre et se rouvrent seules quand un correctif sort.
La garde de pull request vérifie ce qu'une PR ajoute ou monte de version : paquets malveillants, versions trop récentes, interdictions de votre politique. Le résultat s'affiche sur la PR. La liste de blocage se publie pour votre proxy de paquets si vous en avez un.
Le jour où un client, un assureur ou un auditeur demande la liste de vos composants et de leurs vulnérabilités, le rapport sort avec la tendance, les décisions et leur justification, et la correspondance ISO 27001 et NIS2. Les exports CycloneDX et VEX suivent pour vos grands comptes.
Un SBOM CycloneDX ou SPDX (firmware compris), un lockfile, une image Docker, ou l'agent lysbor-scan en une ligne dans GitHub Actions ou GitLab CI. Les images d'un registre se suivent sans CI, avec un webhook à la poussée.
Chaque nuit, et jusqu'à toutes les heures, vos composants sont confrontés à la base OSV et au flux de paquets malveillants, pondérés par KEV et EPSS. Vous n'êtes prévenu que pour ce qui est nouveau, avec la version corrigée.
Le plan de correction dans l'ordre utile, un ticket Jira, GitHub ou GitLab si vous le souhaitez, une alerte sur Slack, Teams ou Mattermost, et le rapport quand on vous le demande.
Dependabot ouvre des pull requests, Snyk et Dependency-Track visent les grandes équipes. Lysbor fait le travail essentiel pour une petite structure : voir, décider, prouver, à un prix qui a du sens.
L'agent génère le SBOM de votre dépôt ou de votre image. Vous pouvez aussi envoyer un CycloneDX, un SPDX ou simplement votre lockfile. Paquets système Debian, Alpine et Ubuntu compris.
Comparaison de versions par écosystème (semver, PEP 440, Maven, Go, Debian, Alpine…) contre la base OSV, et par CPE contre la NVD pour les composants C/C++ d'un firmware. Pas de faux positifs par simple nom de paquet.
Semgrep, Trivy (Dockerfile, Kubernetes, Terraform, secrets) et tout rapport SARIF (ZAP, gitleaks, CodeQL) arrivent au même endroit, avec la même mémoire des décisions, par règle ou par résultat.
Une vérification chaque nuit, toutes les 6 heures ou toutes les heures selon l'offre, une alerte seulement sur ce qui est nouveau, avec la version corrigée. E-mail, Slack, Teams, Discord, Mattermost, Google Chat ou webhook signé.
Une vulnérabilité nouvelle devient un ticket Jira, GitHub ou GitLab, avec le plan de correction dedans, sans copier-coller.
Une image de Harbor, Docker Hub ou GHCR se suit sans CI : scan à la poussée par webhook, ou à la fréquence choisie.
Seuil bloquant, âge minimum d'une version, interdictions. Appliquée par la garde de pull request et publiée en liste de blocage pour votre proxy.
Isolation par client jusque dans la base (Row-Level Security), double authentification, journal d'activité exportable, sessions révocables, hébergement en France.
Et aussi : synthèse hebdomadaire, analyse de licences, exports CycloneDX et VEX, restriction d'adresses IP sur les clés API. API et intégrations.
Gardez Dependabot pour les pull requests, Lysbor pour la visibilité, les décisions et les preuves. Les deux se complètent.
Faites glisser le tableau vers la gauche pour voir toutes les colonnes.
| Critère | Lysbor | Dependabot | Snyk | Dependency-Track |
|---|---|---|---|---|
| Décisions tracées (faux positif, risque accepté, justification) | oui, gardées d'un envoi à l'autre et rouvertes quand un correctif sort | un motif de rejet par alerte, dépôt par dépôt | oui, règles d'exclusion avec motif | oui, analyse par composant et VEX |
| Rapport NIS2 / ISO 27001 prêt pour un auditeur | oui, PDF avec correspondance NIS2 article 21 et ISO 27001 A.8.8 | non | rapports dans les offres payantes, sans correspondance NIS2 dédiée | non, exports à mettre en forme vous-même |
| Prix | par organisation, à partir de 49 € par mois, quel que soit le nombre de développeurs | gratuit, inclus dans GitHub | selon le nombre de développeurs (Team jusqu'à 10, Enterprise par contributeur actif) | gratuit (open source), à héberger et maintenir |
| Hébergement en France | oui | non (infrastructure GitHub) | non, région UE possible selon l'offre | là où vous l'installez |
| Pull requests de correction automatiques | non : commandes de mise à jour prêtes à copier | oui | oui | non |
Comparaison établie en octobre 2026 à partir de la documentation publique de chaque éditeur (Dependabot, Snyk, Dependency-Track). Les offres évoluent : vérifiez-les avant de décider. Les noms cités sont des marques de leurs titulaires.
Dependabot couvre les dépôts GitHub. Lysbor suit aussi GitLab, les images Docker et les fichiers envoyés à la main. Détail dans le guide Dependabot suffit-il ? et Alternative à Snyk pour une PME.
Notre propre dépôt et l'image Docker de notre API passent par le même agent chaque nuit, dans la même application. Le premier rapport a remonté 44 constats de code et de configuration : 41 corrigés le jour même, 3 justifiés et documentés. C'est ce que nous vous vendons, appliqué à nous.
Sans engagement en mensuel. 14 jours d'essai gratuit avec toutes les fonctionnalités du plan Team, suivi des signalements CRA compris, sans carte bancaire. TVA non applicable, art. 293 B du CGI.
Pour un dev solo ou une petite équipe qui veut dormir tranquille.
CRA : SBOM CycloneDX et SPDX, suivi des vulnérabilités, export CycloneDX. Sans suivi des signalements.
Pour une équipe produit qui livre plusieurs services.
CRA : signalements de l'article 14 (échéances, rappels, brouillons) et export VEX inclus.
Pour une PME qui doit prouver sa maîtrise des dépendances (NIS2, clients, audits).
CRA : signalements de l'article 14 et export VEX, vérification toutes les heures.
Faites glisser le tableau vers la gauche pour voir toutes les colonnes.
| Starter | Team | Business | |
|---|---|---|---|
| Vérification de vos inventaires | chaque nuit | toutes les 6 heures | toutes les heures |
| Faille déjà présente qui devient exploitée | signalée dans l'heure | signalée dans l'heure | signalée dans l'heure |
| Projets / utilisateurs | 5 / 3 | 25 / 10 | 100 / 50 |
| Alertes | e-mail, Slack, Teams, Discord, Mattermost, Google Chat, webhook | comme Team | |
| Tickets GitHub, GitLab, Jira | non | oui | oui |
| Images suivies depuis un registre | non | 25 | 100 |
| Historique | 90 jours | 1 an | illimité |
| Synthèse hebdomadaire par e-mail | non | oui | oui |
| Priorisation KEV / EPSS (scores, filtre « exploitées ») | non | oui | oui |
| Export SBOM CycloneDX, pour reprendre vos données à tout moment | oui | oui | oui |
| Exports VEX et journal d'activité (CSV) | non | oui | oui |
| Signalements CRA de l'article 14 : échéances 24 h, 72 h, 14 jours, rappels, brouillons | non | oui | oui |
| Firmware et composants C/C++ : correspondance CPE avec la NVD | oui | oui | oui |
| Rapport PDF NIS2 / ISO 27001 | oui | oui | oui |
Pendant les 14 jours d'essai, vous avez tout ce que propose Team, vérification toutes les 6 heures comprise.
Pour comparaison : Snyk est facturé selon le nombre de développeurs, Dependabot est gratuit mais limité à GitHub, Dependency-Track est gratuit mais à héberger vous-même. Voir le comparatif.
Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies : offre Entreprise sur devis, à partir de 599 € par mois, avec engagement de niveau de service.
Un Software Bill of Materials est l'inventaire des composants (bibliothèques, paquets) qui composent votre logiciel. C'est la liste des ingrédients de votre application. Sans cette liste, impossible de savoir si une nouvelle CVE vous concerne.
Lysbor vous aide à respecter plusieurs obligations du CRA, il ne certifie pas la conformité de votre produit. Il tient le SBOM de chaque produit à jour, en suit les vulnérabilités (firmware compris, par correspondance CPE avec la NVD), garde vos décisions en VEX et, à partir de l'offre Team, suit les échéances de signalement de l'article 14 avec un brouillon par étape. La déclaration, vous la déposez vous-même sur la plateforme unique de signalement.
Non. Envoyez votre lockfile (package-lock.json, requirements.txt, poetry.lock, go.mod, Cargo.lock, Gemfile.lock, composer.lock…) : Lysbor génère le SBOM CycloneDX à partir de celui-ci. Vous pouvez aussi produire un SBOM avec Syft ou cdxgen et l'envoyer via l'API.
De la base OSV.dev, qui agrège GitHub Security Advisories, PyPA, RustSec, Go vuln DB, le flux de paquets malveillants de l'OpenSSF et les avis des distributions, de la NVD du NIST pour les composants identifiés par CPE, du catalogue KEV de la CISA et des scores EPSS du FIRST. La base OSV est resynchronisée toutes les heures sur nos serveurs. Vos inventaires sont vérifiés chaque nuit (Starter), toutes les 6 heures (Team) ou toutes les heures (Business), et une faille qui devient activement exploitée est signalée dans l'heure, quelle que soit l'offre.
Non. Le matching se fait localement sur notre infrastructure, sans appel à un service externe par paquet. Chaque organisation est isolée au niveau de la base de données.
Par abonnement mensuel sans engagement, ou annuel avec deux mois offerts, via Stripe. Vous pouvez changer de plan, mettre à jour votre carte ou résilier à tout moment depuis le portail client.
Oui, dans toutes les offres. L'export SBOM CycloneDX de chaque projet, enrichi de ses vulnérabilités, se télécharge à tout moment, y compris après la fin de l'abonnement, pendant la période de lecture seule. CycloneDX est un format standard, repris par Dependency-Track et la plupart des outils du marché.
Lysbor couvre l'exigence de connaissance et de suivi des vulnérabilités de vos composants logiciels, avec un historique et un export CycloneDX prêt à joindre à un dossier. Il ne remplace pas une analyse de risque complète.
Gardez Dependabot. Il ouvre une pull request par paquet, ne voit pas vos images Docker, ne trace aucune décision et ne produit rien pour un auditeur. Lysbor vous dit lesquelles de ces PR comptent vraiment, dans quel ordre, et garde la preuve.
Non. Un lockfile ou un SBOM envoyé à la main suffit pour commencer. L'agent (une ligne dans la CI) sert à automatiser l'envoi à chaque build et à ajouter l'analyse de code, de configuration et de secrets.
Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies, une offre Entreprise sur devis, avec engagement de niveau de service et facturation annuelle.
Des guides pratiques, sans jargon, pour décider seul : SBOM, priorisation des CVE, NIS2, Cyber Resilience Act, comparatifs d'outils.
Compte créé en 30 secondes. Premier scan en moins d'une minute.