Plateformes de pilotage

Outils du niveau 2 : ils agrègent les SBOM du portefeuille et les réévaluent en continu. Voir Générer et piloter.

Avertissement. Ces fiches décrivent des catégories de solutions et leurs propriétés structurantes, pas un état du marché à un instant donné. Toute décision d’achat doit reposer sur une évaluation menée sur vos propres artefacts, selon le protocole de Critères de choix.

OWASP Dependency-Track

Site dependencytrack.org
Porteur OWASP
Licence Ouverte
Déploiement Auto-hébergeable — souveraineté totale des données
Entrée Ingestion CycloneDX native, par API
Fonctions Réévaluation continue du portefeuille, politiques, prise en charge du VEX, gestion des projets et versions, API complète, notifications
Sources Bases publiques agrégées
Licences Suivi des licences déclarées, politiques associées
Points forts Coût logiciel nul ; conçu exactement pour l’usage que le CRA impose : agréger des SBOM et les rejouer dans le temps ; API de qualité ; auto-hébergement
Limites Coût d’exploitation réel ; pas d’analyse d’atteignabilité ; détection de licences limitée aux métadonnées déclarées ; interface austère
Verdict Le meilleur point d’entrée. Permet de démontrer la valeur et de roder les processus avant tout investissement, et reste suffisant pour beaucoup d’organisations

Snyk

Site snyk.io
Modèle Service, tarification à l’usage
Orientation Expérience développeur
Points forts Intégration forte aux environnements de développement, aux dépôts et aux chaînes CI ; base de vulnérabilités enrichie ; propositions de correctifs automatisées ; analyse d’atteignabilité
Limites Données hébergées par l’éditeur — à instruire au regard de la souveraineté ; coût croissant avec le nombre de projets ; le volet licences est moins profond que celui des spécialistes
Verdict Pertinent lorsque l’objectif est de faire adopter le sujet par les équipes de développement

FOSSA

Site fossa.com
Modèle Service
Orientation Conformité des licences et propriété intellectuelle, avec volet sécurité
Points forts Génération des fichiers d’attribution ; gestion des politiques juridiques ; rapports adaptés aux diligences d’investisseurs et d’acquéreurs ; parle le langage du Juridique
Limites Volet sécurité moins profond que les spécialistes ; hébergement à instruire
Verdict À considérer si le volet propriété intellectuelle est le moteur du projet

Black Duck

Site www.blackduck.com
Modèle Entreprise, service ou installation locale
Orientation Analyse de composition logicielle d’entreprise
Points forts Analyse par empreinte de fichier — détecte le code copié-collé et les composants non déclarés, ce qu’aucune analyse de manifestes ne voit ; couverture licences très profonde ; forte présence sur l’embarqué et les secteurs régulés
Limites Coût élevé ; volume de résultats nécessitant un travail de revue ; déploiement lourd
Verdict Pertinent pour l’embarqué, les secteurs régulés et les organisations exposées à des audits de licences

Mend

Site www.mend.io
Modèle Service, entreprise
Points forts Remédiation automatisée, priorisation par atteignabilité, couverture large
Limites Hébergement à instruire ; recouvrement fonctionnel avec les précédents
Verdict Alternative crédible sur le segment entreprise

Sonatype Nexus Lifecycle

Site www.sonatype.com
Modèle Entreprise
Particularité Couplage fort avec le référentiel d’artefacts
Points forts Applique les politiques à l’entrée du dépôt : un composant non conforme n’entre pas dans l’organisation, ce qui déplace le contrôle en amont
Limites Cohérent surtout si le référentiel d’artefacts est déjà de cet éditeur
Verdict À considérer si vous voulez bloquer à la source plutôt qu’en CI

JFrog Xray

Site jfrog.com/xray
Modèle Entreprise
Particularité Intégré au référentiel d’artefacts du même éditeur
Verdict Pertinent si et seulement si ce référentiel est déjà en place ; sinon, le couplage est un inconvénient

GUAC

Site guac.sh
Nature Projet ouvert d’agrégation et de mise en graphe des métadonnées de chaîne d’approvisionnement — SBOM, attestations, avis
Usage Requêtes transverses complexes sur le graphe des dépendances et des provenances
Verdict À surveiller, pour des usages avancés ; ne remplace pas une plateforme de pilotage aujourd’hui

Ce qui distingue vraiment ces solutions

Au-delà des listes de fonctionnalités, quatre axes différencient réellement :

  1. La méthode de détection. Manifestes seuls, ou analyse par empreinte de fichier ? C’est ce qui détermine la capacité à voir le code vendorisé.
  2. La profondeur du volet licences. Métadonnées déclarées, ou analyse du contenu et génération d’attributions ?
  3. L’atteignabilité. Le produit sait-il dire si la fonction vulnérable est appelée ? C’est le levier principal contre le bruit.
  4. La souveraineté et la réversibilité. Où sont les données, et pouvez-vous partir avec vos SBOM et votre historique ?

Le quatrième point est celui qu’on oublie à l’achat et qui coûte le plus cher à la sortie.