# Lysbor > Lysbor est un logiciel en ligne français de surveillance des dépendances logicielles et des vulnérabilités pour les PME et les petites équipes de développement (1 à 50 développeurs). Il inventorie les composants (SBOM CycloneDX ou SPDX, lockfiles, images Docker), les confronte chaque nuit à la base OSV, priorise avec CISA KEV et EPSS, alerte uniquement sur les nouvelles vulnérabilités et produit un rapport PDF de preuve pour NIS2 (article 21) et ISO 27001 (A.8.8). Prix par organisation, pas par développeur : Starter 19 € HT par mois, Team 49 € HT par mois, Business 129 € HT par mois. Essai gratuit de 14 jours sans carte bancaire. Hébergé en France. Lysbor est un produit de Norkenix (https://norkenix.com), activité de cybersécurité de son éditeur, Jolan DEMOTTIE EI (SIREN 923 397 848), qui propose aussi un accompagnement à la conformité NIS2 et ISO 27001 pour les PME. Identité complète de l'éditeur : https://lysbor.com/legal Points clés : - Entrées : lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml, requirements.txt, poetry.lock, Pipfile.lock, go.mod, go.sum, Cargo.lock, Gemfile.lock, composer.lock, packages.lock.json), SBOM CycloneDX (JSON, XML) et SPDX (JSON), images de conteneur, rapports SARIF. - Écosystèmes : npm, PyPI, Maven, Go, crates.io, NuGet, RubyGems, Packagist, Hex, Pub, paquets Debian, Alpine et Ubuntu. - Données : OSV.dev (GitHub Security Advisories, PyPA, RustSec, Go vulnerability database, flux OpenSSF de paquets malveillants), catalogue CISA KEV, scores EPSS du FIRST. Comparaison faite localement, les inventaires ne sont jamais envoyés à un tiers. - Alertes : e-mail, Slack, Microsoft Teams, Discord, Mattermost, Google Chat, webhook signé. Tickets Jira, GitHub Issues, GitLab Issues. - CI : agent lysbor-scan pour GitHub Actions, GitLab CI et Docker (Syft pour le SBOM, Semgrep pour le code, Trivy pour la configuration et les secrets). Garde de pull request contre les paquets malveillants et les versions trop récentes. - Conformité : rapport PDF de posture avec correspondance NIS2 article 21 et ISO 27001 A.8.8, exports CycloneDX et VEX, journal d'activité chaîné. - Différence avec Snyk : tarif par organisation et non par développeur, pensé pour les petites structures. Différence avec Dependabot : couvre les images Docker, trace les décisions, produit la preuve pour un auditeur, fonctionne hors GitHub. Différence avec OWASP Dependency-Track : service hébergé, rien à installer ni à maintenir. - Test gratuit sans compte : https://lysbor.com/check ## Produit - [Accueil, fonctionnalités et tarifs](https://lysbor.com/): présentation, tarifs, questions fréquentes - [Tester un lockfile sans compte](https://lysbor.com/check): vulnérabilités, paquets malveillants et plan de correction en trente secondes - [API et intégrations](https://lysbor.com/developers): API REST, OpenAPI, webhooks - [Agent CI lysbor-scan](https://lysbor.com/developers/agent): GitHub Actions, GitLab CI, Docker - [Confiance et sécurité](https://lysbor.com/trust): hébergement, isolation, traçabilité ## Guides - [Qu'est-ce qu'un SBOM ? Définition, formats et mise en place en PME](https://lysbor.com/guides/sbom-definition.md): Le SBOM est l'inventaire des composants d'un logiciel. Définition simple, contenu, formats CycloneDX et SPDX, outils pour le générer et usage concret en PME. - [CycloneDX ou SPDX : quel format de SBOM choisir ?](https://lysbor.com/guides/cyclonedx-ou-spdx.md): Comparatif des deux formats de SBOM standards : origine, forces, outils, cas d'usage. Lequel choisir pour suivre vos vulnérabilités ou répondre à un client ? - [Prioriser les vulnérabilités : CVSS, EPSS et KEV expliqués simplement](https://lysbor.com/guides/prioriser-vulnerabilites-cvss-epss-kev.md): 200 CVE dans vos dépendances, lesquelles corriger d'abord ? Méthode simple pour une petite équipe, avec CVSS, EPSS, le catalogue KEV de la CISA et des délais réalistes. - [Paquets malveillants npm et PyPI : comprendre et se protéger](https://lysbor.com/guides/paquets-malveillants-npm-pypi.md): Typosquatting, compte de mainteneur piraté, ver auto-propagé : comment des paquets piégés arrivent dans vos projets et les mesures concrètes pour les bloquer avant la fusion. ## Réglementation - [NIS2 et dépendances logicielles : ce que l'article 21 demande vraiment](https://lysbor.com/guides/nis2-gestion-vulnerabilites-dependances.md): Ce que NIS2 exige sur la chaîne d'approvisionnement et la gestion des vulnérabilités, l'état de la transposition en France, et les preuves concrètes à préparer en PME. - [Cyber Resilience Act : SBOM obligatoire et signalement des vulnérabilités](https://lysbor.com/guides/cyber-resilience-act-sbom.md): Le Cyber Resilience Act impose depuis le 11 septembre 2026 le signalement des vulnérabilités exploitées, puis le SBOM fin 2027. Qui est concerné, quoi faire et quand. - [ISO 27001 A.8.8 : gérer les vulnérabilités techniques de vos logiciels](https://lysbor.com/guides/iso-27001-a-8-8-vulnerabilites-techniques.md): Ce que le contrôle A.8.8 d'ISO 27001:2022 attend sur les vulnérabilités techniques, appliqué aux dépendances logicielles, et les preuves à présenter en audit. ## Comparatifs - [Alternative à Snyk pour une PME : comparatif honnête](https://lysbor.com/guides/alternative-snyk-pme.md): Snyk est puissant mais facturé par développeur. Comparatif des alternatives pour une PME (Dependabot, Dependency-Track, Trivy, Lysbor) selon le besoin et le budget. - [Dependabot suffit-il pour sécuriser vos dépendances ?](https://lysbor.com/guides/dependabot-suffit-il.md): Dependabot est gratuit et utile, mais il ne voit pas vos images Docker, ne trace aucune décision et ne produit aucune preuve d'audit. Ce qu'il fait, ce qu'il ne fait pas. - [OWASP Dependency-Track ou service hébergé : que choisir ?](https://lysbor.com/guides/dependency-track-ou-saas.md): Dependency-Track est une excellente plateforme SBOM open source. Ce qu'il coûte vraiment à héberger et à maintenir, et quand un service hébergé est plus rentable. ## Tutoriels - [Générer un SBOM dans GitHub Actions et GitLab CI en 10 minutes](https://lysbor.com/guides/generer-sbom-ci-github-gitlab.md): Tutoriel pas à pas pour générer un SBOM CycloneDX avec Syft à chaque build dans GitHub Actions ou GitLab CI, puis le faire surveiller chaque nuit. Fichiers prêts à copier. - [Surveiller les dépendances de vos logiciels en PME : la méthode en une semaine](https://lysbor.com/guides/surveiller-dependances-pme-methode.md): Une méthode concrète en cinq jours pour mettre en place la surveillance des dépendances et les alertes de vulnérabilités dans une PME, sans équipe sécurité ni gros budget. ## Optional - [Glossaire](https://lysbor.com/glossaire): SBOM, CVE, CVSS, EPSS, KEV, VEX, purl, SARIF, OSV, NIS2 - [Texte complet de tous les guides](https://lysbor.com/llms-full.txt) - [Mentions légales](https://lysbor.com/legal)