Ravensfell
Écrire au cabinet

Outils gratuits Validateur de SBOM

Validateur de SBOM (CycloneDX, SPDX)

À partir du 11 décembre 2027, le Cyber Resilience Act exige une nomenclature des composants logiciels (SBOM) dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de premier niveau (annexe I, partie II, point 1). Elle fait partie de la documentation technique et n'a pas à être publiée. Collez la vôtre : l'outil dit si elle est exploitable et ce qui manque. Rien n'est envoyé à un serveur.

Votre SBOM

Ou chargez un fichier :

Comment générer une SBOM

ÉcosystèmeCommande
N'importe quel dépôt ou imagesyft dir:. -o cyclonedx-json > sbom.cdx.json
Node.jsnpx @cyclonedx/cyclonedx-npm --output-file sbom.cdx.json
Pythonpip install cyclonedx-bom && cyclonedx-py environment -o sbom.cdx.json
Java (Maven)mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBom
.NETdotnet CycloneDX MonProjet.csproj -o .
Gocyclonedx-gomod app -json -output sbom.cdx.json
Conteneursyft image:mon-image:latest -o cyclonedx-json

Ensuite, vérifiez les CVE de vos composants avec OSV.dev (gratuit) ou Grype : grype sbom:sbom.cdx.json.

Questions fréquentes

Quel format choisir, CycloneDX ou SPDX ?

Les deux sont acceptés par le CRA. CycloneDX est plus orienté sécurité (vulnérabilités, services, VEX) et plus répandu dans les outils de sécurité applicative ; SPDX est la norme ISO (5962) et plus orienté licences. Si vous partez de zéro : CycloneDX JSON.

Que doit contenir la SBOM pour le CRA ?

Au minimum les dépendances de premier niveau du produit, avec pour chaque composant un nom, une version et de préférence un identifiant unique (purl ou CPE) qui permet de la rapprocher des bases de vulnérabilités. Elle doit être mise à jour à chaque version et conservée avec la documentation technique. Elle n'a pas à être publiée, mais doit être fournie aux autorités sur demande.

La SBOM doit-elle inclure les dépendances transitives ?

Le texte exige "au moins" le premier niveau. En pratique, une SBOM générée par outil inclut tout l'arbre, et c'est ce que les clients soumis à NIS2 demandent.

Que fait ce validateur exactement ?

Il vérifie le format, la version de spécification, la présence du composant principal, et pour chaque composant le nom, la version, l'identifiant (purl, CPE ou SPDXID), la licence. Il ne vérifie pas les vulnérabilités : pour ça, utilisez OSV ou Grype sur le fichier validé.

Outils connexes