Comprendre
Qu'est-ce qu'un SBOM ? Définition, formats et mise en place en PME
Le SBOM est l'inventaire des composants d'un logiciel. Définition simple, contenu, formats CycloneDX et SPDX, outils pour le générer et usage concret en PME.
Lire · 5 min ComprendreCycloneDX ou SPDX : quel format de SBOM choisir ?
Comparatif des deux formats de SBOM standards : origine, forces, outils, cas d'usage. Lequel choisir pour suivre vos vulnérabilités ou répondre à un client ?
Lire · 4 min ComprendrePrioriser les vulnérabilités : CVSS, EPSS et KEV expliqués simplement
200 CVE dans vos dépendances, lesquelles corriger d'abord ? Méthode simple pour une petite équipe, avec CVSS, EPSS, le catalogue KEV de la CISA et des délais réalistes.
Lire · 4 min ComprendrePaquets malveillants npm et PyPI : comprendre et se protéger
Typosquatting, compte de mainteneur piraté, ver auto-propagé : comment des paquets piégés arrivent dans vos projets et les mesures concrètes pour les bloquer avant la fusion.
Lire · 4 minRéglementation
NIS2 et dépendances logicielles : ce que l'article 21 demande vraiment
Ce que NIS2 exige sur la chaîne d'approvisionnement et la gestion des vulnérabilités, l'état de la transposition en France, et les preuves concrètes à préparer en PME.
Lire · 5 min RéglementationCyber Resilience Act : SBOM obligatoire et signalement des vulnérabilités
Le Cyber Resilience Act impose depuis le 11 septembre 2026 le signalement des vulnérabilités exploitées, puis le SBOM fin 2027. Qui est concerné, quoi faire et quand.
Lire · 5 min RéglementationISO 27001 A.8.8 : gérer les vulnérabilités techniques de vos logiciels
Ce que le contrôle A.8.8 d'ISO 27001:2022 attend sur les vulnérabilités techniques, appliqué aux dépendances logicielles, et les preuves à présenter en audit.
Lire · 4 minComparatif
Alternative à Snyk pour une PME : comparatif honnête
Snyk est puissant mais facturé par développeur. Comparatif des alternatives pour une PME (Dependabot, Dependency-Track, Trivy, Lysbor) selon le besoin et le budget.
Lire · 4 min ComparatifDependabot suffit-il pour sécuriser vos dépendances ?
Dependabot est gratuit et utile, mais il ne voit pas vos images Docker, ne trace aucune décision et ne produit aucune preuve d'audit. Ce qu'il fait, ce qu'il ne fait pas.
Lire · 4 min ComparatifOWASP Dependency-Track ou service hébergé : que choisir ?
Dependency-Track est une excellente plateforme SBOM open source. Ce qu'il coûte vraiment à héberger et à maintenir, et quand un service hébergé est plus rentable.
Lire · 4 minTutoriel
Générer un SBOM dans GitHub Actions et GitLab CI en 10 minutes
Tutoriel pas à pas pour générer un SBOM CycloneDX avec Syft à chaque build dans GitHub Actions ou GitLab CI, puis le faire surveiller chaque nuit. Fichiers prêts à copier.
Lire · 3 min TutorielSurveiller les dépendances de vos logiciels en PME : la méthode en une semaine
Une méthode concrète en cinq jours pour mettre en place la surveillance des dépendances et les alertes de vulnérabilités dans une PME, sans équipe sécurité ni gros budget.
Lire · 5 minUn terme vous échappe ? Le glossaire les explique tous, avec une analogie.