Outils

Les outils du sujet se rangent en deux familles qui ne font pas le même métier et ne sont pas substituables. Confondre les deux est l’erreur la plus coûteuse du projet ; la page Générer et piloter explique pourquoi.

Générateurs Plateformes
Niveau Application, un artefact Organisation, le portefeuille
Question « Que contient cet artefact ? » « Lesquels de vos produits contiennent ce composant ? »
Déclencheur Un build Une vulnérabilité nouvellement publiée
Sortie Un fichier CycloneDX ou SPDX Tableaux de bord, alertes, rapports, API
Exemples Syft, Trivy, Grype, cdxgen, osv-scanner OWASP Dependency-Track, Snyk, FOSSA, Black Duck

Comment lire les fiches

Chaque outil est décrit selon le même gabarit : éditeur, licence et modèle économique, niveau, formats pris en charge, écosystèmes couverts, sources de vulnérabilités, détection de licences, prise en charge du VEX, intégrations, mode de déploiement et souveraineté des données, points forts, limites, et verdict pour votre contexte.

Avertissement. Les fiches décrivent des catégories de produits et leurs propriétés structurantes, pas un état du marché à un instant donné : versions, tarifs et couvertures évoluent. Toute décision d’achat doit être fondée sur une évaluation menée sur vos propres artefacts, selon le protocole décrit dans Critères de choix.

Le parti pris retenu

Deux principes guident l’outillage cible :

  1. Un générateur ouvert et standardisé, pour que les SBOM produits restent portables et indépendants de la plateforme qui les consomme. Un SBOM propriétaire est une dette.
  2. Une plateforme de pilotage, en commençant par une solution auto-hébergeable pour valider les processus à coût logiciel nul, avant d’arbitrer sur une offre commerciale si l’échelle ou les besoins juridiques le justifient.

Dans cette section

  • Cyber

    Générateurs de SBOM

    Les outils du niveau application : Syft, Grype, Trivy, cdxgen, osv-scanner, ScanCode, OSS Review Toolkit et les plugins natifs de chaîne de construction.

  • Cyber

    Plateformes de pilotage

    Les outils du niveau organisation : OWASP Dependency-Track, Snyk, FOSSA, Black Duck, Mend, Sonatype, JFrog Xray, GUAC — et ce qui les distingue vraiment.

  • Direction

    Critères de choix et protocole d'évaluation

    Une grille pondérée, un protocole d'évaluation sur vos propres artefacts, et la recommandation d'architecture outillée.