Outils gratuits Validateur de SBOM
Validateur de SBOM (CycloneDX, SPDX)
À partir du 11 décembre 2027, le Cyber Resilience Act exige une nomenclature des composants logiciels (SBOM) dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de premier niveau (annexe I, partie II, point 1). Elle fait partie de la documentation technique et n'a pas à être publiée. Collez la vôtre : l'outil dit si elle est exploitable et ce qui manque. Rien n'est envoyé à un serveur.
Votre SBOM
Comment générer une SBOM
| Écosystème | Commande |
|---|---|
| N'importe quel dépôt ou image | syft dir:. -o cyclonedx-json > sbom.cdx.json |
| Node.js | npx @cyclonedx/cyclonedx-npm --output-file sbom.cdx.json |
| Python | pip install cyclonedx-bom && cyclonedx-py environment -o sbom.cdx.json |
| Java (Maven) | mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBom |
| .NET | dotnet CycloneDX MonProjet.csproj -o . |
| Go | cyclonedx-gomod app -json -output sbom.cdx.json |
| Conteneur | syft image:mon-image:latest -o cyclonedx-json |
Ensuite, vérifiez les CVE de vos composants avec OSV.dev (gratuit) ou Grype : grype sbom:sbom.cdx.json.
Questions fréquentes
Quel format choisir, CycloneDX ou SPDX ?
Les deux sont acceptés par le CRA. CycloneDX est plus orienté sécurité (vulnérabilités, services, VEX) et plus répandu dans les outils de sécurité applicative ; SPDX est la norme ISO (5962) et plus orienté licences. Si vous partez de zéro : CycloneDX JSON.
Que doit contenir la SBOM pour le CRA ?
Au minimum les dépendances de premier niveau du produit, avec pour chaque composant un nom, une version et de préférence un identifiant unique (purl ou CPE) qui permet de la rapprocher des bases de vulnérabilités. Elle doit être mise à jour à chaque version et conservée avec la documentation technique. Elle n'a pas à être publiée, mais doit être fournie aux autorités sur demande.
La SBOM doit-elle inclure les dépendances transitives ?
Le texte exige "au moins" le premier niveau. En pratique, une SBOM générée par outil inclut tout l'arbre, et c'est ce que les clients soumis à NIS2 demandent.
Que fait ce validateur exactement ?
Il vérifie le format, la version de spécification, la présence du composant principal, et pour chaque composant le nom, la version, l'identifiant (purl, CPE ou SPDXID), la licence. Il ne vérifie pas les vulnérabilités : pour ça, utilisez OSV ou Grype sur le fichier validé.