Elle résout couramment les dépendances directes et transitives, les noms et versions des composants, les licences, la provenance et les correspondances avec les registres de vulnérabilités publiés ou les politiques définies par l'organisation. L'analyse peut utiliser manifests, lockfiles, arborescences de source, métadonnées de paquets, sorties de build, images de conteneurs ou signatures binaires.
L'indice central est l'identité du composant, pas une analyse du code original de l'application ni une attaque réelle. Une identification précise aide les équipes à investiguer les vulnérabilités nouvellement divulguées, gérer les dépendances non prises en charge, revoir les obligations de licence et produire ou vérifier des nomenclatures logicielles. Les résultats exigent une maintenance continue car les dépendances et le renseignement externe changent après la publication.
Points clés
Indices examinésManifests et verrous de paquets, graphes de dépendances, contenu des artefacts, identifiants de paquets, sommes de contrôle, métadonnées de build et bases de données de composants.
Sorties typiquesInventaire des composants, relations de dépendance, informations de version et de licence, constats de politique, correspondances de vulnérabilités et candidats à la mise à niveau ou à la remédiation.
Exploitation saineAnalyser les artefacts réellement construits et déployés, inclure les composants transitifs et embarqués, préserver les indices de version, mettre à jour le renseignement et attribuer des responsables aux décisions de remédiation.
Limite importanteUne correspondance composant-avis n'établit pas que du code vulnérable est présent, joignable ou exploitable dans un produit particulier. Des métadonnées manquantes et une résolution de version incorrecte peuvent aussi créer des faux négatifs ou positifs.