OWASP Dependency-Track ou service hébergé : que choisir ?
Par l'équipe Lysbor · publié le · 4 min de lecture
OWASP Dependency-Track est une plateforme open source de gestion des SBOM et des risques de la chaîne logicielle. Elle reçoit des SBOM CycloneDX, les confronte à plusieurs sources de vulnérabilités, applique des politiques et expose une API complète. C'est un projet mûr, reconnu, et gratuit en licence. Alors pourquoi payer un service hébergé ? Tout dépend de ce que coûte, chez vous, le temps de l'héberger et de le faire vivre.
Dependency-Track, c'est une excellente voiture livrée en kit, gratuitement. Si vous avez un garage, des outils et le goût de la mécanique, c'est une affaire. Si vous avez seulement besoin d'aller au travail demain matin, la location avec entretien compris revient souvent moins cher que votre temps.
Ce que fait Dependency-Track
- import de SBOM CycloneDX (par API ou interface), et plus largement suivi de composants par projet et par version ;
- confrontation à plusieurs sources : NVD, GitHub Advisories, OSV, et d'autres selon la configuration ;
- politiques de sécurité, de licences et d'opérations, avec violations signalées ;
- notifications (e-mail, Slack, Teams, webhook…) ;
- API REST et intégrations CI, plugin Jenkins, etc.
Pour une équipe technique qui veut une plateforme complète et maîtrisée de bout en bout, c'est un très bon choix.
Ce qu'il faut prévoir pour l'héberger
Dependency-Track est une application serveur (API et interface) accompagnée d'une base de données. En production, il faut :
- Un serveur dimensionné : l'application se nourrit de bases de vulnérabilités volumineuses. La documentation du projet recommande plusieurs gigaoctets de mémoire pour le serveur d'API.
- Une base de données externe (PostgreSQL recommandé) pour la production, avec ses sauvegardes et leur test de restauration.
- La publication sécurisée : HTTPS, authentification, idéalement SSO, pare-feu, mises à jour du système.
- Les mises à jour de l'application elle-même, en suivant les versions et les notes de migration.
- La supervision : savoir que la synchronisation des sources de vulnérabilités a échoué avant de découvrir qu'on ne reçoit plus d'alertes.
- L'intégration : générer les SBOM dans chaque pipeline, les envoyer, configurer les politiques et les notifications.
Aucune de ces étapes n'est difficile pour un ingénieur système. Mais ensemble, elles représentent un temps de mise en place, puis un temps d'exploitation chaque mois, qui n'est pas consacré à votre produit.
Faire le calcul
Estimez honnêtement pour votre équipe :
- le temps de mise en place initiale (installation, publication, sauvegardes, intégration CI) ;
- le temps d'exploitation mensuel (mises à jour, incidents, supervision) ;
- le coût du serveur ;
- le coût d'une panne silencieuse (des semaines sans alerte sans le savoir).
Multipliez les heures par le coût complet d'un ingénieur. Pour beaucoup de PME, une journée de travail par trimestre suffit à dépasser le prix d'un abonnement annuel à un service hébergé comme Lysbor, dont le premier plan est à 19 € HT par mois.
À l'inverse, si vous avez déjà une équipe qui exploite des services internes, avec sauvegardes, supervision et SSO en place, le coût marginal de Dependency-Track peut être faible. C'est alors un choix très rationnel.
Comparatif
| Critère | Dependency-Track auto-hébergé | Lysbor (service hébergé) |
|---|---|---|
| Licence | open source (Apache 2.0), gratuite | abonnement par organisation, dès 19 € HT par mois |
| Mise en route | installation et intégration | compte créé en 30 secondes, envoi d'un lockfile |
| Exploitation | à votre charge | incluse |
| Entrées | SBOM CycloneDX | lockfiles, CycloneDX, SPDX, images Docker, rapports SARIF |
| Priorisation | sévérité, EPSS selon version et configuration | KEV, EPSS, plan de correction ordonné par mise à jour |
| Blocage des paquets malveillants avant fusion | à construire | garde de pull request |
| Rapport pour l'auditeur | à construire à partir de l'API | PDF NIS2 et ISO 27001 prêt à l'emploi |
| Données | chez vous | hébergées en France, isolées par client |
| Personnalisation | totale | celle prévue par le produit et l'API |
Notre recommandation
- Choisissez Dependency-Track si vous avez l'infrastructure et les compétences d'exploitation, si vous voulez une maîtrise totale, ou si vos données ne doivent pas quitter votre réseau.
- Choisissez un service hébergé si votre équipe est petite, si le temps d'ingénierie est votre ressource la plus rare, ou si le besoin principal est de produire rapidement des preuves pour des clients ou des auditeurs.
Dans les deux cas, le travail le plus important est le même : générer un SBOM à chaque build. Et comme les deux outils lisent CycloneDX, rien ne vous enferme : vous pourrez changer d'avis plus tard.
Questions fréquentes
Dependency-Track est-il vraiment gratuit ?
Oui, le logiciel est open source et gratuit. Le coût réel est celui de l'infrastructure et du temps d'installation, d'intégration et d'exploitation.
Peut-on migrer de Dependency-Track vers un service hébergé, ou l'inverse ?
Oui, puisque les deux fonctionnent avec des SBOM CycloneDX. Il suffit de faire pointer les pipelines vers le nouvel outil. L'historique et les décisions, eux, ne se transfèrent pas toujours automatiquement.
Un service hébergé voit-il mon code source ?
Pas Lysbor : il reçoit des inventaires (noms et versions des composants) et, si vous le choisissez, des rapports d'analyse. Le code source reste dans votre CI.