// osprey sentry / scanner de dépendances et cve

Scanner de dépendances / CVE

Analysez le manifeste de dépendances de votre projet et obtenez chaque CVE connue qui l'affecte — classée selon son exploitabilité réelle, pas seulement un score de gravité brut.

// ce qui est vérifié

La plupart des violations commencent par une dépendance que personne ne surveillait

Les vulnérabilités de la chaîne d'approvisionnement et des paquets tiers sont aujourd'hui l'un des moyens les plus courants pour les attaquants de pénétrer — car c'est la partie de la pile que les équipes auditent le moins souvent.

Arbre de dépendances complet

Les dépendances directes et transitives sont analysées, car la plupart des CVE exploitables se situent deux ou trois niveaux plus bas dans l'arbre des paquets, pas au sommet.

Correspondance CVE & KEV en temps réel

Chaque version de paquet est vérifiée par rapport aux données CVE et CISA KEV actuelles, afin de signaler les vulnérabilités réellement exploitées, pas seulement théoriques.

Exploitabilité, pas seulement gravité

Un score CVSS seul ne dit pas quoi corriger en premier — l'accessibilité et la disponibilité d'un exploit font monter ou descendre un constat dans la liste.

Conseils de correction

Chaque constat est accompagné de la version minimale sûre vers laquelle effectuer la mise à niveau, et pas seulement d'un identifiant de vulnérabilité à rechercher vous-même.

// architecture

Un pipeline de renseignement sur les vulnérabilités en plusieurs étapes

Plutôt qu'une simple recherche, chaque analyse traverse quatre étapes — chacune affinant les correspondances CVE brutes jusqu'à ne garder que ce que votre équipe doit réellement corriger.

// moteur de détection principal

Au-delà des dépendances déclarées

Les scanners modernes vont au-delà des paquets listés en haut du package.json ou du requirements.txt.

🕸️

Arbre de résolution transitive

Les fichiers de verrouillage complets (package-lock.json, Cargo.lock, poetry.lock) sont analysés en un graphe orienté acyclique (DAG) complet des dépendances directes et indirectes profondes — pas une simple liste plate.

🔍

Analyse d'accessibilité SAST

Le véritable tournant : l'AST de votre propre code est analysé pour vérifier s'il importe et appelle réellement la fonction vulnérable. Un CVE avec un CVSS de 9.8 dans un module que vous n'invoquez jamais voit son risque réel chuter fortement.

// moteur d'exploitabilité réelle

Un score CVSS n'a jamais dit toute l'histoire

Plutôt que de se fier uniquement à un score de base CVSS statique, chaque correspondance est corrélée avec des flux de renseignement sur les menaces en direct.

📊

EPSS

L'Exploit Prediction Scoring System (EPSS) — un modèle de machine learning entraîné sur la télémétrie réseau en temps réel — estime la probabilité quotidienne (0–100 %) qu'un CVE soit exploité dans la nature sous 30 jours.

🚨

CISA KEV

Le catalogue des vulnérabilités activement exploitées (KEV) est croisé pour signaler les CVE actuellement exploités activement dans de véritables campagnes d'attaque.

🧪

Traqueur de PoC publics

Les dépôts de recherche en sécurité et les plateformes d'hébergement de code sont analysés à la recherche de code d'exploitation de preuve de concept (PoC) fonctionnel déjà en circulation pour une correspondance.

Le résultat : le signal plutôt que le bruit

Le filtrage par accessibilité seul élimine généralement environ 70 à 80 % des CVE signalés qui ne s'appliquent pas à votre code en cours d'exécution — le reste est ce que votre équipe doit réellement examiner.

Correspondances CVE brutes (déclarées + transitives)
100%
Accessibles et exploitables après l'analyse AST
~25%
// flux d'exécution

Du manifeste au correctif fusionné

Quatre phases transforment un fichier de verrouillage en pull request.

01 · PHASE STATIQUE

Analyse du manifeste et graphage AST

Les fichiers de verrouillage sont analysés pour former le graphe complet des dépendances, puis le graphe d'appels propre à l'application est analysé pour marquer chaque fonction comme accessible ou non.

02 · PHASE D'INGESTION

Cartographie du renseignement sur les vulnérabilités

Les bases de données CVE, les moteurs de probabilité EPSS, les flux CISA KEV et les avis des éditeurs sont interrogés pour chaque version de paquet correspondante.

03 · PHASE D'ÉVALUATION

Notation de risque contextuelle

Un indice composite de risque d'exploitation réel combine le score de base CVSS, la probabilité EPSS, l'accessibilité et le contexte de déploiement en un seul score classé.

04 · PHASE D'ACTION

Remédiation automatisée & génération de PR

Une pull request précise est générée vers la version corrigée minimale sans rupture, annotée avec le contexte d'accessibilité et une analyse de l'impact du correctif.

// notation de risque, comparée

Scanners traditionnels vs. un pipeline de haute technologie

FacteurScanners traditionnelsScanner de haute technologie
Métrique principaleScore de base CVSSIndice de risque d'exploitation réel (EPSS + accessibilité)
Connaissance du codePrésence du paquet uniquementAccessibilité du graphe d'appels (analyse AST)
Contexte d'exploitationRecherche statique en base de donnéesCISA KEV + disponibilité de PoC + renseignement sur les menaces en direct
Dépendances transitivesListes plates et superficiellesGraphe orienté acyclique (DAG) profond
Niveau de bruitVolume élevé de fausses alertesFaible bruit — élimine ~70 à 80 % des CVE non accessibles
// full support request

Voyez-le sur votre propre périmètre

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.