Aller au contenu

Prototype expérimental · 11 septembre 2026

Un SBOM.Ce qu’il faut investiguer.

CRAFTSEC lit la nomenclature logicielle d’un produit et dresse la table des composants et vulnérabilités à vérifier.

  • CycloneDX
  • SPDX JSON
  • Sans compte
  • Fichier non conservé

nomenclature.cdx.json

SBOM produit · CycloneDX

GrilleFiltrerTrier
Aperçu de la structure de la table de résultats.
ComposantVersionCVESévéritéAction
openssl3.0.8CVE-2024-5535CritiqueInvestiguer
curl8.4.0CVE-2023-38545ÉlevéeInvestiguer
zlib1.2.13CVE-2023-45853MoyenneInvestiguer
busybox1.36.1—Aucune—

4 lignes d’exemple

Exemple illustratif

Le problème

La première question prend encore des jours.

Chez un fabricant de 50 à 300 personnes, la nomenclature logicielle vit dans un tableur, une chaîne de build et la tête de deux ingénieurs. Quand une bibliothèque est citée dans une alerte, personne ne peut dire tout de suite quels produits livrés l’embarquent.

Fonctionnement

Du fichier au tableau, en trois étapes.

  1. 01

    Déposez

    Un SBOM CycloneDX ou SPDX JSON, sans créer de compte.

  2. 02

    Analyse

    Les composants sont extraits, puis rapprochés des vulnérabilités publiques.

  3. 03

    Comprenez

    Une table de points à investiguer, sans verdict sur votre produit.

Aperçu

Ce que vous voyez après le dépôt

Les compteurs et les lignes viennent de votre fichier.

Exemple illustratif

Composants
Vulnérabilités identifiées
Critiques
À investiguer
  • Composant
  • Version
  • CVE
  • Sévérité
  • Action

Questions

Avant de déposer un fichier.

CRAFTSEC, c’est quoi ?

CRAFTSEC lit un SBOM CycloneDX ou SPDX et dresse la table des composants et vulnérabilités à investiguer. C’est un prototype expérimental, pas une attestation.

Quels fichiers sont acceptés ?

Un SBOM JSON CycloneDX ou SPDX, jusqu’à 10 Mo. Pas de compte. CycloneDX est le format le plus fiable ici.

Que devient le SBOM déposé ?

Il est lu en mémoire le temps de l’analyse, puis écarté. Il n’est pas enregistré dans une base. Seuls les identifiants de paquets publics (PURL) sont envoyés à OSV. Les PURL internes ne sortent pas.

CRAFTSEC certifie-t-il mon produit ?

Non. L’analyse aide à préparer. Une CVE affichée n’est pas une confirmation que le produit est vulnérable. Une personne compétente doit vérifier.

Faut-il un compte ?

Non. Le résultat reste dans votre navigateur jusqu’à la fermeture de l’onglet. L’URL de résultat n’est pas indexée.

Je n’ai pas encore de SBOM. Que faire ?

Un diagnostic de huit questions produit un rapport PDF : score d’exposition, écarts, checklist. Sinon, un message écrit suffit.

Analyse

Analyser un SBOM

Vous verrez le nombre de composants, les CVE potentiellement applicables, leur sévérité, et l’action à mener : investiguer.

Déposez un SBOM JSON

CycloneDX de préférence. SPDX JSON accepté. 10 Mo max. Les PURL publics partent vers OSV ; les PURL internes ne sont pas transmis.

CycloneDX de préférence. SPDX JSON accepté. 10 Mo max. Les PURL publics partent vers OSV ; les PURL internes ne sont pas transmis.

Qui porte le projet

Construit par une personne.

Jean-Pierre Dupuis

Fondateur de CRAFTSEC · SkyZon

Étudiant ingénieur, ESME Sudria

Je construis CRAFTSEC pour les PME qui fabriquent un produit numérique sous leur marque : celles qui devront prouver ce qu’il y a dedans, sans cabinet à 60 k€ ni scanner conçu pour un grand compte.

Profil LinkedIn

Ensuite

Un fichier ne suffit pas toujours.

Si vous n’avez pas encore de SBOM, un diagnostic de huit questions produit un rapport PDF. Sinon, un message écrit suffit : pas de prise de rendez-vous.