6 guides

CVE, SBOM & chaîne d'approvisionnement

Trouver des vulnérabilités est facile ; savoir lesquelles comptent vraiment, c'est le travail. Ces guides n'utilisent que des sources publiques et gratuites (OSV.dev, trackers de sécurité Debian/Ubuntu, CISA KEV, EPSS) et montrent comment passer de milliers de CVE à une liste que vous terminez un vendredi après-midi.

CVE, SBOM & chaîne d'approvisionnement
intermédiaire · 5 min de lecture
2026-09-16

Scanner package-lock.json pour les vulnérabilités connues : npm audit, OSV.dev, et les lacunes des deux

npm audit est gratuit et intégré, et pourtant des équipes ratent des vulnérabilités avec — ou se noient dans 400 signalements sur des dépendances de développement. Voici le pipeline que nous utilisons nous-mêmes : parser le lockfile en liste exacte, interroger OSV.dev par lots, séparer dépendances de dev et de production, et conserver la sortie par semaine pour pouvoir dire depuis quand une CVE est ouverte.

npmpackage-lockosvcvesupply-chainnodejs
CVE, SBOM & chaîne d'approvisionnement
intermédiaire · 6 min de lecture
2026-09-16

Scanner des images de conteneurs avec Trivy : en CI et sur l'hôte, sans 400 signalements par image

Trivy est gratuit, rapide et trouve tout — et c'est précisément le problème : une image moyenne donne des centaines de CVE, dont la plupart sans correctif ou dans un outil qui ne tourne jamais. Voici la configuration que nous utilisons nous-mêmes : --ignore-unfixed, seuils de sévérité, un .trivyignore avec raison et date, une barrière CI qui ne casse que sur de nouveaux résultats critiques, et un scan nocturne de ce qui tourne vraiment sur l'hôte.

trivydockercontainerscvecisupply-chain
CVE, SBOM & chaîne d'approvisionnement
intermédiaire · 7 min de lecture
2026-09-16

Rédiger une déclaration VEX (et pourquoi la date compte plus que le statut)

Un scanner signale CVE-2026-1234 dans libxml2. Vous savez que la fonction vulnérable n'est jamais appelée dans votre configuration. Une déclaration VEX est la façon de le consigner — lisible par machine, avec une raison, et avec la date à laquelle vous le saviez. Voici le format OpenVEX en vingt lignes, les quatre statuts et quand les utiliser, comment signer avec ssh-keygen, et comment les scanners utilisent la déclaration pour supprimer le bruit.

vexopenvexsbomcvecrasupply-chain
CVE, SBOM & chaîne d'approvisionnement
intermédiaire · 6 min de lecture
2026-09-15

Trouver les CVE dans vos paquets Ubuntu et Debian avec OSV.dev — sans Nessus

Un script de quarante lignes qui confronte chaque paquet installé à l'API gratuite OSV.dev, en tenant compte des backports, et enrichit la liste avec le score EPSS et le statut CISA KEV. De 1 800 paquets aux cinq à corriger cette semaine. Sans licence, sans appliance de scan.

cveosvubuntudebianepsskevdpkg
CVE, SBOM & chaîne d'approvisionnement
intermédiaire · 7 min de lecture
2026-09-15

CVE noyau et backports : pourquoi uname -r ne dit rien sur votre niveau de correctifs

Un scanner qui voit 6.8.0 et signale 40 CVE noyau ignore les backports Ubuntu et Debian. Voici comment lire vous-même le changelog de votre paquet noyau, comparer le noyau qui tourne avec celui installé, vérifier les atténuations matérielles dans /sys et décider quand livepatch vaut la peine. Avec les sources gratuites : USN, Debian Security Tracker et le changelog du paquet.

kernelcveubuntudebianbackportslivepatchreboot
CVE, SBOM & chaîne d'approvisionnement
avancé · 6 min de lecture
2026-09-15

Construire un SBOM conforme à la CISA 2026 à la main : tout ce que vous faites sans monsys

Les Minimum Elements 2026 ont transformé un SBOM en un artefact signé, licencié et vérifiable par machine. Voici la chaîne manuelle complète pour un hôte Linux : inventorier trois couches, remplir chaque champ requis, canoniser et signer en Ed25519, puis dériver le VEX. C'est beaucoup.

sbomcisacyclonedxspdxvexed25519

← Tous les guides