Outils
Les outils du sujet se rangent en deux familles qui ne font pas le même métier et ne sont pas substituables. Confondre les deux est l’erreur la plus coûteuse du projet ; la page Générer et piloter explique pourquoi.
| Générateurs | Plateformes | |
|---|---|---|
| Niveau | Application, un artefact | Organisation, le portefeuille |
| Question | « Que contient cet artefact ? » | « Lesquels de vos produits contiennent ce composant ? » |
| Déclencheur | Un build | Une vulnérabilité nouvellement publiée |
| Sortie | Un fichier CycloneDX ou SPDX | Tableaux de bord, alertes, rapports, API |
| Exemples | Syft, Trivy, Grype, cdxgen, osv-scanner | OWASP Dependency-Track, Snyk, FOSSA, Black Duck |
Comment lire les fiches
Chaque outil est décrit selon le même gabarit : éditeur, licence et modèle économique, niveau, formats pris en charge, écosystèmes couverts, sources de vulnérabilités, détection de licences, prise en charge du VEX, intégrations, mode de déploiement et souveraineté des données, points forts, limites, et verdict pour votre contexte.
Avertissement. Les fiches décrivent des catégories de produits et leurs propriétés structurantes, pas un état du marché à un instant donné : versions, tarifs et couvertures évoluent. Toute décision d’achat doit être fondée sur une évaluation menée sur vos propres artefacts, selon le protocole décrit dans Critères de choix.
Le parti pris retenu
Deux principes guident l’outillage cible :
- Un générateur ouvert et standardisé, pour que les SBOM produits restent portables et indépendants de la plateforme qui les consomme. Un SBOM propriétaire est une dette.
- Une plateforme de pilotage, en commençant par une solution auto-hébergeable pour valider les processus à coût logiciel nul, avant d’arbitrer sur une offre commerciale si l’échelle ou les besoins juridiques le justifient.
Dans cette section
Cyber
Générateurs de SBOM
Les outils du niveau application : Syft, Grype, Trivy, cdxgen, osv-scanner, ScanCode, OSS Review Toolkit et les plugins natifs de chaîne de construction.
Cyber
Plateformes de pilotage
Les outils du niveau organisation : OWASP Dependency-Track, Snyk, FOSSA, Black Duck, Mend, Sonatype, JFrog Xray, GUAC — et ce qui les distingue vraiment.
Direction
Critères de choix et protocole d'évaluation
Une grille pondérée, un protocole d'évaluation sur vos propres artefacts, et la recommandation d'architecture outillée.