Outils du niveau 2 : ils agrègent les SBOM du portefeuille et les réévaluent en continu.
Voir Générer et piloter.
Avertissement. Ces fiches décrivent des catégories de solutions et leurs propriétés
structurantes, pas un état du marché à un instant donné. Toute décision d’achat doit
reposer sur une évaluation menée sur vos propres artefacts, selon le protocole de
Critères de choix.
OWASP Dependency-Track
|
|
| Site |
dependencytrack.org |
| Porteur |
OWASP |
| Licence |
Ouverte |
| Déploiement |
Auto-hébergeable — souveraineté totale des données |
| Entrée |
Ingestion CycloneDX native, par API |
| Fonctions |
Réévaluation continue du portefeuille, politiques, prise en charge du VEX, gestion des projets et versions, API complète, notifications |
| Sources |
Bases publiques agrégées |
| Licences |
Suivi des licences déclarées, politiques associées |
| Points forts |
Coût logiciel nul ; conçu exactement pour l’usage que le CRA impose : agréger des SBOM et les rejouer dans le temps ; API de qualité ; auto-hébergement |
| Limites |
Coût d’exploitation réel ; pas d’analyse d’atteignabilité ; détection de licences limitée aux métadonnées déclarées ; interface austère |
| Verdict |
Le meilleur point d’entrée. Permet de démontrer la valeur et de roder les processus avant tout investissement, et reste suffisant pour beaucoup d’organisations |
Snyk
|
|
| Site |
snyk.io |
| Modèle |
Service, tarification à l’usage |
| Orientation |
Expérience développeur |
| Points forts |
Intégration forte aux environnements de développement, aux dépôts et aux chaînes CI ; base de vulnérabilités enrichie ; propositions de correctifs automatisées ; analyse d’atteignabilité |
| Limites |
Données hébergées par l’éditeur — à instruire au regard de la souveraineté ; coût croissant avec le nombre de projets ; le volet licences est moins profond que celui des spécialistes |
| Verdict |
Pertinent lorsque l’objectif est de faire adopter le sujet par les équipes de développement |
FOSSA
|
|
| Site |
fossa.com |
| Modèle |
Service |
| Orientation |
Conformité des licences et propriété intellectuelle, avec volet sécurité |
| Points forts |
Génération des fichiers d’attribution ; gestion des politiques juridiques ; rapports adaptés aux diligences d’investisseurs et d’acquéreurs ; parle le langage du Juridique |
| Limites |
Volet sécurité moins profond que les spécialistes ; hébergement à instruire |
| Verdict |
À considérer si le volet propriété intellectuelle est le moteur du projet |
Black Duck
|
|
| Site |
www.blackduck.com |
| Modèle |
Entreprise, service ou installation locale |
| Orientation |
Analyse de composition logicielle d’entreprise |
| Points forts |
Analyse par empreinte de fichier — détecte le code copié-collé et les composants non déclarés, ce qu’aucune analyse de manifestes ne voit ; couverture licences très profonde ; forte présence sur l’embarqué et les secteurs régulés |
| Limites |
Coût élevé ; volume de résultats nécessitant un travail de revue ; déploiement lourd |
| Verdict |
Pertinent pour l’embarqué, les secteurs régulés et les organisations exposées à des audits de licences |
Mend
|
|
| Site |
www.mend.io |
| Modèle |
Service, entreprise |
| Points forts |
Remédiation automatisée, priorisation par atteignabilité, couverture large |
| Limites |
Hébergement à instruire ; recouvrement fonctionnel avec les précédents |
| Verdict |
Alternative crédible sur le segment entreprise |
Sonatype Nexus Lifecycle
|
|
| Site |
www.sonatype.com |
| Modèle |
Entreprise |
| Particularité |
Couplage fort avec le référentiel d’artefacts |
| Points forts |
Applique les politiques à l’entrée du dépôt : un composant non conforme n’entre pas dans l’organisation, ce qui déplace le contrôle en amont |
| Limites |
Cohérent surtout si le référentiel d’artefacts est déjà de cet éditeur |
| Verdict |
À considérer si vous voulez bloquer à la source plutôt qu’en CI |
JFrog Xray
|
|
| Site |
jfrog.com/xray |
| Modèle |
Entreprise |
| Particularité |
Intégré au référentiel d’artefacts du même éditeur |
| Verdict |
Pertinent si et seulement si ce référentiel est déjà en place ; sinon, le couplage est un inconvénient |
GUAC
|
|
| Site |
guac.sh |
| Nature |
Projet ouvert d’agrégation et de mise en graphe des métadonnées de chaîne d’approvisionnement — SBOM, attestations, avis |
| Usage |
Requêtes transverses complexes sur le graphe des dépendances et des provenances |
| Verdict |
À surveiller, pour des usages avancés ; ne remplace pas une plateforme de pilotage aujourd’hui |
Ce qui distingue vraiment ces solutions
Au-delà des listes de fonctionnalités, quatre axes différencient réellement :
- La méthode de détection. Manifestes seuls, ou analyse par empreinte de fichier ?
C’est ce qui détermine la capacité à voir le code vendorisé.
- La profondeur du volet licences. Métadonnées déclarées, ou analyse du contenu et
génération d’attributions ?
- L’atteignabilité. Le produit sait-il dire si la fonction vulnérable est appelée ?
C’est le levier principal contre le bruit.
- La souveraineté et la réversibilité. Où sont les données, et pouvez-vous partir avec
vos SBOM et votre historique ?
Le quatrième point est celui qu’on oublie à l’achat et qui coûte le plus cher à la sortie.