L’étude 1Password qui a circulé le mois dernier est arrivée avec un chiffre spécifique : seuls 26 pour cent des correctifs de sécurité générés par l’IA corrigent complètement les vulnérabilités qu’ils visent. Le reste corrige partiellement, corrige la mauvaise fonction ou introduit une nouvelle dépendance avec son propre CVE. C’est un vrai problème dans un monde où les assistants de code d’IA livrent des correctifs plus vite que les humains ne peuvent les examiner, et où le SBOM (Software Bill of Materials) est souvent la dernière ligne de défense entre le code livré et les vulnérabilités livrées.
Nous avons testé sept scanners SBOM et de dépendances sur le bureau sur un portefeuille mixte : Node, Python, Go, Rust et services natifs conteneur. Chaque outil de cette liste génère des SBOM, les ingère ou scanne des graphiques de dépendances pour les CVE connus. Les sept sont gratuits et open-source.
Ce qu’il faut rechercher dans un scanner de dépendances
Le marché des scanners de sécurité est véritablement encombré, et il est facile d’installer cinq outils qui font la même chose. Lors de la sélection, considérez :
- Formats SBOM pris en charge. SPDX et CycloneDX sont les deux qui comptent. Si un outil n’émet que son propre JSON, passez.
- Couverture des langages et écosystèmes. Certains scanners couvrent bien JVM et Node à peine. Correspondez à votre pile.
- Fraîcheur de la base de données CVE. OSV, NVD et GitHub Advisory Database sont les trois sources qui valent la peine de faire confiance. Les agrégateurs existent mais ajoutent de la latence.
- Sensibilité aux conteneurs. Si vous livrez des conteneurs, le scanner doit parcourir les couches d’image, pas seulement le référentiel source.
- Intégration CI. La prise en charge de GitHub Actions, GitLab CI et Jenkins est incontournable.
- Taux de faux positifs. Un scanner qui signale 400 CVE sur une nouvelle installation de Next.js est un scanner que personne ne lit.
- Rapport de licence. Les SBOM ont de plus en plus besoin d’audits de licence aux côtés des listes de CVE.
Comparaison rapide
| Application | Meilleur pour | Plates-formes | Plan gratuit | Prix de départ | Formats |
|---|---|---|---|---|---|
| Syft | Génération SBOM | Windows, macOS, Linux | Gratuit, open-source | Gratuit | SPDX, CycloneDX, natif |
| Grype | Scannage SBOM | Windows, macOS, Linux | Gratuit, open-source | Gratuit | Lit Syft, SPDX |
| Trivy | Scanner de conteneur tout-en-un | Windows, macOS, Linux | Gratuit, open-source | Gratuit | SPDX, CycloneDX |
| Dependency-Track | Plateforme de gestion SBOM | Docker, auto-hébergé | Gratuit, open-source | Gratuit | CycloneDX en premier |
| OWASP Dependency-Check | Classique de l’analyse de code source | Windows, macOS, Linux | Gratuit, open-source | Gratuit | Rapport CVSS |
| OSV-Scanner | Interface frontale OSV.dev de Google | Windows, macOS, Linux | Gratuit, open-source | Gratuit | OSV natif, SPDX |
| Renovate | Mises à jour de dépendances automatisées | Docker, auto-hébergé, cloud | Gratuit, open-source | Gratuit (Mend hébergé payant) | Mise à jour PR |
Les applications
1. Syft — Meilleur générateur SBOM
Syft d’Anchore est l’outil SBOM que la plupart des autres outils supposent maintenant que vous utilisez. Pointez-le vers un répertoire, une image conteneur ou une archive, et il émet un SBOM complet au format SPDX ou CycloneDX en quelques secondes. La couverture des langages est large (Go, Node, Python, Ruby, Rust, Java, .NET et plus), et la prise en charge des images conteneur parcourt chaque couche sans avoir besoin d’exécuter le conteneur.
Où cela manque: Ne scanne pas les CVE seul. Appairez avec Grype (de la même équipe) ou alimentez le SBOM dans Dependency-Track.
Tarification:
- Gratuit : Entièrement gratuit, Apache 2.0
Plates-formes: Windows, macOS, Linux, et en tant que conteneur
Télécharger: Syft sur GitHub · Page du produit Anchore
Résumé: Le générateur SBOM par défaut. Installez-le en premier.
2. Grype — Meilleur scanner SBOM
Grype est le scanner CVE qui s’apparie naturellement avec Syft. Alimentez-le avec un SBOM (ou pointez-le vers un répertoire source) et il renvoie une liste de CVE filtrée du flux de vulnérabilités d’Anchore, lui-même provenant de NVD, GitHub Advisory Database et des données de sécurité d’Alpine.
Où cela manque: Pas le plus opiniâtre sur la gestion des faux positifs. Attendez-vous à créer un fichier de suppression pour les dépendances héritées que vous ne pouvez pas mettre à niveau.
Tarification:
- Gratuit : Entièrement gratuit, Apache 2.0
Plates-formes: Windows, macOS, Linux, et en tant que conteneur
Télécharger: Grype sur GitHub
Résumé: L’appairage évident pour Syft, et le scanner le plus rapide de cette liste pour un simple passage sur l’arborescence source.
3. Trivy — Meilleur scanner de conteneur tout-en-un
Trivy d’Aqua Security est l’outil tout-en-un vers lequel tout le monde se tourne lorsque la cible est native du conteneur. Il scanne les conteneurs, les systèmes de fichiers, les dépôts git, les manifestes Kubernetes, l’IaC (Terraform, CloudFormation) et les secrets dans un seul binaire. La génération SBOM est intégrée pour SPDX et CycloneDX.
Où cela manque: L’ampleur signifie qu’il est plus lent sur toute cible unique qu’un outil spécialisé. Le fichier de configuration se développe à mesure que vous utilisez plus de types de scannage.
Tarification:
- Gratuit : Entièrement gratuit, Apache 2.0
Plates-formes: Windows, macOS, Linux, et en tant que conteneur
Télécharger: Trivy sur GitHub
Résumé: Si vous ne pouvez installer qu’un scanner, installez celui-ci.
4. Dependency-Track — Meilleure plateforme de gestion SBOM
Dependency-Track transforme le scannage SBOM d’une activité par exécution en un tableau de bord à l’échelle de la flotte. Alimentez-le avec des SBOM CycloneDX provenant de vos pipelines CI, et chaque projet reçoit un tableau de bord en direct des vulnérabilités, des licences et des politiques. Le pipeline d’alertes route les nouveaux CVE vers Slack, e-mail ou webhooks par projet.
Où cela manque: Nécessite un déploiement Java ou conteneur auto-hébergé. Pas un outil « prendre un binaire et exécuter ».
Tarification:
- Gratuit : Entièrement gratuit, Apache 2.0
Plates-formes: Docker, JAR (auto-hébergé)
Télécharger: Dependency-Track sur GitHub
Résumé: Pour les équipes suivi plus qu’une poignée de services.
5. OWASP Dependency-Check — Meilleur classique de l’analyse de code source
OWASP Dependency-Check existe depuis longtemps, la plupart des pipelines d’entreprise le connaissent déjà. Java-first, mais les versions modernes couvrent Node, Python, Ruby et .NET. La sortie est un rapport noté CVSS en HTML, JSON ou XML.
Où cela manque: Plus lent et plus gourmand en ressources que les alternatives modernes. La première exécution télécharge l’intégralité du flux NVD, ce qui prend plusieurs minutes.
Tarification:
- Gratuit : Entièrement gratuit, Apache 2.0
Plates-formes: Windows, macOS, Linux
Télécharger: OWASP Dependency-Check sur GitHub
Résumé: Le classique fiable. Installez-le si votre équipe le connaît déjà ; sinon, commencez par Trivy ou Grype.
6. OSV-Scanner — Meilleure interface frontale OSV.dev
OSV-Scanner est l’interface frontale officielle de Google pour OSV.dev, la base de données des vulnérabilités open-source. Il scanne les fichiers de verrous sur Node, Python, Go, Rust, Ruby et bien d’autres, effectue des références croisées par rapport à OSV.dev et produit une liste de vulnérabilités par paquet. La qualité des données d’OSV.dev est élevée car elle s’agrège à partir d’un large ensemble de bases de données spécifiques à l’écosystème.
Où cela manque: Ne scanne pas les images conteneur. L’accent est d’abord sur les fichiers de verrous.
Tarification:
- Gratuit : Entièrement gratuit, Apache 2.0
Plates-formes: Windows, macOS, Linux
Télécharger: OSV-Scanner sur GitHub
Résumé: Le meilleur choix pour les équipes qui vivent dans les fichiers de verrous et veulent une cérémonie minimale.
7. Renovate — Meilleures mises à jour de dépendances automatisées
Renovate n’est pas un scanner au sens classique. C’est un bot de mise à jour de dépendances qui ouvre des PR lorsque de nouvelles versions de vos dépendances arrivent, y compris les versions de correctifs de sécurité. Combiné avec n’importe lequel des scanners ci-dessus, il ferme la boucle entre « CVE trouvé » et « PR pour corriger » sans orchestration manuelle.
Où cela manque: Pas un scanner CVE en isolation. Combinez avec Grype, Trivy ou OSV-Scanner pour la moitié du flux de travail de scan et de vérification.
Tarification:
- Gratuit : Édition communautaire auto-hébergée, entièrement open-source (AGPL-3.0)
- Payant : Mend héberge une version gérée pour les organisations qui ne veulent pas auto-héberger
Plates-formes: Docker, auto-hébergé ou cloud Mend
Télécharger: Renovate sur GitHub
Résumé: L’outil qui transforme les conclusions du scanner en correctifs fusionnés.
Comment choisir le bon
Si vous avez besoin d’un outil et que vous livrez des conteneurs : Trivy. Il couvre les conteneurs, les systèmes de fichiers, l’IaC et les secrets dans un seul binaire.
Si vous créez un flux de travail prioritaire SBOM : Syft plus Grype plus Dependency-Track. Syft génère, Grype scanne, Dependency-Track gère les services.
Si votre équipe utilise déjà OWASP Dependency-Check : gardez-le. Les versions modernes sont respectables, et basculer au milieu du pipeline crée des lacunes.
Si votre langage est Python, Node, Go ou Rust et que vous voulez le signal le plus serré : OSV-Scanner. Les données d’OSV.dev sont de haute qualité.
Si vous voulez des correctifs automatiques pour les CVE que les scanners trouvent : superposez Renovate dessus. Il gère la moitié d’ouverture PR du flux de travail.
Si votre assistant de code d’IA ouvre des PR de correctif (comme le note l’étude 1Password) : exécutez un scanner ci-dessus comme vérification requise avant la fusion. Les correctifs générés par l’IA ont besoin d’une vérification automatisée précisément parce qu’ils manquent les flaws 74 pour cent du temps.
FAQ
Qu’est-ce qu’un SBOM ?
Un SBOM (Software Bill of Materials) est une liste structurée de chaque dépendance dans un logiciel, avec les versions, les hashes et les licences. SPDX et CycloneDX sont les deux formats dominants. Les régulateurs aux États-Unis et dans l’UE exigent de plus en plus des SBOM pour les logiciels livrés aux chaînes d’approvisionnement gouvernementales.
Les outils SBOM sont-ils gratuits ?
Chaque outil de cette liste est gratuit et open-source. Des offres payantes existent (Anchore Enterprise, Aqua Enterprise, Mend hosted Renovate) mais les versions open-source couvrent les besoins de la plupart des équipes.
Quel outil a le moins de faux positifs ?
OSV-Scanner et Grype ont les profils de faux positifs les plus serrés dans nos tests, car tous deux tirent de données spécifiques à l’écosystème contrôlées. Les outils hérités qui s’appuient fortement sur les chaînes NVD ont tendance à produire plus de bruit.
Ces outils fonctionnent-ils dans les environnements isolés de l’air ?
Oui, avec configuration. Trivy, Grype et OWASP Dependency-Check prennent tous en charge les mises à jour de base de données hors ligne. Dependency-Track peut extraire d’un indice OSS en miroir ou d’un flux Anchore.
Ces outils peuvent-ils scanner les images conteneur ?
Trivy, Grype et Syft scannent tous les images conteneur et parcourent chaque couche. Dependency-Check et OSV-Scanner sont d’abord les fichiers de verrous et ne gèrent pas bien les conteneurs.
À quelle fréquence dois-je exécuter un scan SBOM ?
Pour les services activement développés, exécutez à chaque PR et à chaque libération. Pour les services déployés, re-scannez le SBOM expédié par rapport aux flux CVE frais au moins quotidiennement. Dependency-Track et Trivy supportent les scans continus et programmés.