← Documentation

Dépendances vulnérables

Avis de sécurité connus comparés aux versions réelles du lockfile du projet.

Méthode de contrôle

Avis de sécurité connus comparés aux versions réelles du lockfile du projet.

Type de preuve possible

Observation en ligne lorsque le contrôle est compatible et autorisé. Cette description ne signifie pas que votre plateforme a été testée.

Accès et limites

Dépôt connecté. Les résultats réels et les contrôles non exécutés figurent dans votre rapport. Un contrôle sans détection ne garantit pas l’absence de risque.

Situation concrète

Le fichier de verrouillage résout une version visée par un avis de sécurité.

Ce qu’il faut examiner

Vérifier plage affectée, usage et correction disponible. Un avis ne démontre pas toujours l’exploitation.

Approche de correction

Choisir une version corrigée adaptée et tester la compatibilité en conservant une résolution reproductible.

Suivre ce qui atteint l’application déployée

Code, dépendances, chaîne de construction et identifiants de déploiement forment une même chaîne logicielle. Une référence à un paquet vulnérable ne prouve pas toujours que le chemin affecté est accessible. Un manifeste sûr ne garantit pas les versions de l’artefact déployé. Notez paquet, version résolue, avis de sécurité et usage avant de choisir la correction.

  1. Comparer manifestes, fichiers de verrouillage et version déployée lorsqu’ils sont accessibles.
  2. Examiner les permissions des jetons et le traitement du code des demandes de fusion non fiables.
  3. Distinguer un secret exposé d’un identifiant public ; renouveler les secrets dont la fuite est confirmée.

Mettre à jour et valider de façon contrôlée

Évitez les changements majeurs aveugles ou la simple suppression du fichier de verrouillage. Vérifiez compatibilité et notes de version, reconstruisez puis exécutez les tests pertinents. Renouveler un secret exige de révoquer l’ancien, pas seulement de modifier sa valeur dans l’application.

  1. Préparer le changement de dépendance ou de chaîne dans une branche vérifiable.
  2. Exécuter les tests et la construction avec des permissions adaptées.
  3. Vérifier l’absence de la version ou du comportement vulnérables dans l’artefact déployé.

Références

OWASP A06

Sources et lectures complémentaires

Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.