Prototype expérimental · 11 septembre 2026
Un SBOM.Ce qu’il faut investiguer.
CRAFTSEC lit la nomenclature logicielle d’un produit et dresse la table des composants et vulnérabilités à vérifier.
- CycloneDX
- SPDX JSON
- Sans compte
- Fichier non conservé
nomenclature.cdx.json
SBOM produit · CycloneDX
| Composant | Version | CVE | Sévérité | Action |
|---|---|---|---|---|
| openssl | 3.0.8 | CVE-2024-5535 | Critique | Investiguer |
| curl | 8.4.0 | CVE-2023-38545 | Élevée | Investiguer |
| zlib | 1.2.13 | CVE-2023-45853 | Moyenne | Investiguer |
| busybox | 1.36.1 | — | Aucune | — |
4 lignes d’exemple
Exemple illustratif
Le problème
La première question prend encore des jours.
Chez un fabricant de 50 à 300 personnes, la nomenclature logicielle vit dans un tableur, une chaîne de build et la tête de deux ingénieurs. Quand une bibliothèque est citée dans une alerte, personne ne peut dire tout de suite quels produits livrés l’embarquent.
Fonctionnement
Du fichier au tableau, en trois étapes.
01
Déposez
Un SBOM CycloneDX ou SPDX JSON, sans créer de compte.
02
Analyse
Les composants sont extraits, puis rapprochés des vulnérabilités publiques.
03
Comprenez
Une table de points à investiguer, sans verdict sur votre produit.
Aperçu
Ce que vous voyez après le dépôt
Les compteurs et les lignes viennent de votre fichier.
Exemple illustratif
- Composants
- Vulnérabilités identifiées
- Critiques
- À investiguer
- Composant
- Version
- CVE
- Sévérité
- Action
Questions
Avant de déposer un fichier.
CRAFTSEC, c’est quoi ?
CRAFTSEC lit un SBOM CycloneDX ou SPDX et dresse la table des composants et vulnérabilités à investiguer. C’est un prototype expérimental, pas une attestation.
Quels fichiers sont acceptés ?
Un SBOM JSON CycloneDX ou SPDX, jusqu’à 10 Mo. Pas de compte. CycloneDX est le format le plus fiable ici.
Que devient le SBOM déposé ?
Il est lu en mémoire le temps de l’analyse, puis écarté. Il n’est pas enregistré dans une base. Seuls les identifiants de paquets publics (PURL) sont envoyés à OSV. Les PURL internes ne sortent pas.
CRAFTSEC certifie-t-il mon produit ?
Non. L’analyse aide à préparer. Une CVE affichée n’est pas une confirmation que le produit est vulnérable. Une personne compétente doit vérifier.
Faut-il un compte ?
Non. Le résultat reste dans votre navigateur jusqu’à la fermeture de l’onglet. L’URL de résultat n’est pas indexée.
Je n’ai pas encore de SBOM. Que faire ?
Un diagnostic de huit questions produit un rapport PDF : score d’exposition, écarts, checklist. Sinon, un message écrit suffit.
Analyse
Analyser un SBOM
Vous verrez le nombre de composants, les CVE potentiellement applicables, leur sévérité, et l’action à mener : investiguer.
Déposez un SBOM JSON
CycloneDX de préférence. SPDX JSON accepté. 10 Mo max. Les PURL publics partent vers OSV ; les PURL internes ne sont pas transmis.
CycloneDX de préférence. SPDX JSON accepté. 10 Mo max. Les PURL publics partent vers OSV ; les PURL internes ne sont pas transmis.
Qui porte le projet
Construit par une personne.
Jean-Pierre Dupuis
Fondateur de CRAFTSEC · SkyZon
Étudiant ingénieur, ESME Sudria
Je construis CRAFTSEC pour les PME qui fabriquent un produit numérique sous leur marque : celles qui devront prouver ce qu’il y a dedans, sans cabinet à 60 k€ ni scanner conçu pour un grand compte.
Profil LinkedInEnsuite
Un fichier ne suffit pas toujours.
Si vous n’avez pas encore de SBOM, un diagnostic de huit questions produit un rapport PDF. Sinon, un message écrit suffit : pas de prise de rendez-vous.