# Qu'est-ce que l'analyse de la composition logicielle (SCA) ?

> L'analyse de la composition logicielle (software composition analysis, SCA) identifie les composants logiciels utilisés dans une application et évalue les informations qui leur sont associées.

- URL canonique: https://yellowcube.eu/fr/glossary/software-composition-analysis/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle résout couramment les dépendances directes et transitives, les noms et versions des composants, les licences, la provenance et les correspondances avec les registres de vulnérabilités publiés ou les politiques définies par l'organisation. L'analyse peut utiliser manifests, lockfiles, arborescences de source, métadonnées de paquets, sorties de build, images de conteneurs ou signatures binaires.

L'indice central est l'identité du composant, pas une analyse du code original de l'application ni une attaque réelle. Une identification précise aide les équipes à investiguer les vulnérabilités nouvellement divulguées, gérer les dépendances non prises en charge, revoir les obligations de licence et produire ou vérifier des nomenclatures logicielles. Les résultats exigent une maintenance continue car les dépendances et le renseignement externe changent après la publication.

### Points clés

- **Indices examinés:** Manifests et verrous de paquets, graphes de dépendances, contenu des artefacts, identifiants de paquets, sommes de contrôle, métadonnées de build et bases de données de composants.
- **Sorties typiques:** Inventaire des composants, relations de dépendance, informations de version et de licence, constats de politique, correspondances de vulnérabilités et candidats à la mise à niveau ou à la remédiation.
- **Exploitation saine:** Analyser les artefacts réellement construits et déployés, inclure les composants transitifs et embarqués, préserver les indices de version, mettre à jour le renseignement et attribuer des responsables aux décisions de remédiation.
- **Limite importante:** Une correspondance composant-avis n'établit pas que du code vulnérable est présent, joignable ou exploitable dans un produit particulier. Des métadonnées manquantes et une résolution de version incorrecte peuvent aussi créer des faux négatifs ou positifs.

### Termes associés

[Nomenclature logicielle (SBOM)](<https://yellowcube.eu/fr/glossary/software-bill-of-materials/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>)

### Sources

[OWASP Component Analysis](https://owasp.org/www-community/Component_Analysis) · [NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

