Réponse rapide
Les dépendances ajoutées par un générateur sont auditées par inventaire verrouillé, provenance, licence, vulnérabilités, maintenance, surface d’attaque, reproductibilité et tests dans un environnement isolé.
Avertissement de sécurité
Une dépendance transitive peut introduire vulnérabilité, réseau ou licence inattendus. Figez l’inventaire et refusez toute mise à jour non auditée.
Inventorier
Figez nom, version, hash, source, licence, dépendances transitives et scripts d’installation. Refusez paquet non identifié ou téléchargement implicite.
Analyser
Scannez vulnérabilités et comportement réseau, comparez alternatives et vérifiez compatibilité, ressources et appels système sur la cible.
Maintenir
Suivez correctifs, expiration, SBOM, responsable et rollback, puis rejouez tests après mise à jour. Une dépendance critique non maintenue reste hors production.
Sources et références
- [1] Cybersecurity Framework — NIST