Scanner de dépendances / CVE
Analysez le manifeste de dépendances de votre projet et obtenez chaque CVE connue qui l'affecte — classée selon son exploitabilité réelle, pas seulement un score de gravité brut.
La plupart des violations commencent par une dépendance que personne ne surveillait
Les vulnérabilités de la chaîne d'approvisionnement et des paquets tiers sont aujourd'hui l'un des moyens les plus courants pour les attaquants de pénétrer — car c'est la partie de la pile que les équipes auditent le moins souvent.
Arbre de dépendances complet
Les dépendances directes et transitives sont analysées, car la plupart des CVE exploitables se situent deux ou trois niveaux plus bas dans l'arbre des paquets, pas au sommet.
Correspondance CVE & KEV en temps réel
Chaque version de paquet est vérifiée par rapport aux données CVE et CISA KEV actuelles, afin de signaler les vulnérabilités réellement exploitées, pas seulement théoriques.
Exploitabilité, pas seulement gravité
Un score CVSS seul ne dit pas quoi corriger en premier — l'accessibilité et la disponibilité d'un exploit font monter ou descendre un constat dans la liste.
Conseils de correction
Chaque constat est accompagné de la version minimale sûre vers laquelle effectuer la mise à niveau, et pas seulement d'un identifiant de vulnérabilité à rechercher vous-même.
Un pipeline de renseignement sur les vulnérabilités en plusieurs étapes
Plutôt qu'une simple recherche, chaque analyse traverse quatre étapes — chacune affinant les correspondances CVE brutes jusqu'à ne garder que ce que votre équipe doit réellement corriger.
Au-delà des dépendances déclarées
Les scanners modernes vont au-delà des paquets listés en haut du package.json ou du requirements.txt.
Arbre de résolution transitive
Les fichiers de verrouillage complets (package-lock.json, Cargo.lock, poetry.lock) sont analysés en un graphe orienté acyclique (DAG) complet des dépendances directes et indirectes profondes — pas une simple liste plate.
Analyse d'accessibilité SAST
Le véritable tournant : l'AST de votre propre code est analysé pour vérifier s'il importe et appelle réellement la fonction vulnérable. Un CVE avec un CVSS de 9.8 dans un module que vous n'invoquez jamais voit son risque réel chuter fortement.
Un score CVSS n'a jamais dit toute l'histoire
Plutôt que de se fier uniquement à un score de base CVSS statique, chaque correspondance est corrélée avec des flux de renseignement sur les menaces en direct.
EPSS
L'Exploit Prediction Scoring System (EPSS) — un modèle de machine learning entraîné sur la télémétrie réseau en temps réel — estime la probabilité quotidienne (0–100 %) qu'un CVE soit exploité dans la nature sous 30 jours.
CISA KEV
Le catalogue des vulnérabilités activement exploitées (KEV) est croisé pour signaler les CVE actuellement exploités activement dans de véritables campagnes d'attaque.
Traqueur de PoC publics
Les dépôts de recherche en sécurité et les plateformes d'hébergement de code sont analysés à la recherche de code d'exploitation de preuve de concept (PoC) fonctionnel déjà en circulation pour une correspondance.
Le résultat : le signal plutôt que le bruit
Le filtrage par accessibilité seul élimine généralement environ 70 à 80 % des CVE signalés qui ne s'appliquent pas à votre code en cours d'exécution — le reste est ce que votre équipe doit réellement examiner.
Du manifeste au correctif fusionné
Quatre phases transforment un fichier de verrouillage en pull request.
Analyse du manifeste et graphage AST
Les fichiers de verrouillage sont analysés pour former le graphe complet des dépendances, puis le graphe d'appels propre à l'application est analysé pour marquer chaque fonction comme accessible ou non.
Cartographie du renseignement sur les vulnérabilités
Les bases de données CVE, les moteurs de probabilité EPSS, les flux CISA KEV et les avis des éditeurs sont interrogés pour chaque version de paquet correspondante.
Notation de risque contextuelle
Un indice composite de risque d'exploitation réel combine le score de base CVSS, la probabilité EPSS, l'accessibilité et le contexte de déploiement en un seul score classé.
Remédiation automatisée & génération de PR
Une pull request précise est générée vers la version corrigée minimale sans rupture, annotée avec le contexte d'accessibilité et une analyse de l'impact du correctif.
Scanners traditionnels vs. un pipeline de haute technologie
| Facteur | Scanners traditionnels | Scanner de haute technologie |
|---|---|---|
| Métrique principale | Score de base CVSS | Indice de risque d'exploitation réel (EPSS + accessibilité) |
| Connaissance du code | Présence du paquet uniquement | Accessibilité du graphe d'appels (analyse AST) |
| Contexte d'exploitation | Recherche statique en base de données | CISA KEV + disponibilité de PoC + renseignement sur les menaces en direct |
| Dépendances transitives | Listes plates et superficielles | Graphe orienté acyclique (DAG) profond |
| Niveau de bruit | Volume élevé de fausses alertes | Faible bruit — élimine ~70 à 80 % des CVE non accessibles |
Voyez-le sur votre propre périmètre
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.