Aller au contenu principal
Le SBOM devient une exigence CRA en décembre 2027. Voir les repères
Hébergé dans l'UE
euvex

Cyber Resilience Act · CycloneDX 1.5 · hébergé en Europe

Le SBOM CRA-ready, made in EU.

Générez un SBOM CycloneDX 1.5 conforme à partir de votre package-lock.json et soyez alerté quand une nouvelle CVE touche une de vos dépendances. Sans dépendance à un fournisseur US.

Aucun compte requis pour générer un premier SBOM. Vos lockfiles ne sont pas stockés.

checkout-service.sbom.json
{
  "bomFormat": "CycloneDX",
  "specVersion": "1.5",
  "components": [
    { "name": "express", "version": "4.18.2" },
    { "name": "lodash",  "version": "4.17.21" },
    // … 1 245 composants
  ]
}
1 247 composantsCycloneDX 1.5 · 71 Ko

C'est quoi un SBOM, en clair ?

Pensez à l'étiquette d'ingrédients sur une boîte de raviolis : tout ce qu'il y a dedans, dans l'ordre, avec les quantités. Un SBOM (Software Bill of Materials), c'est exactement ça — mais pour un logiciel.

étiquette
Raviolis bœuf — 400 g
  • Farine de blé38 %
  • Bœuf21 %
  • Œufs8 %
  • Sel1,2 %
  • Conservateur E2500,01 %

Si demain le E250 est interdit, on retire toutes les boîtes qui en contiennent.

SBOM
checkout-service@2.4.1
  • express4.18.2
  • lodash4.17.21
  • react18.2.0
  • axios1.6.7
  • log4js6.4.0

Si une CVE tombe sur log4js 6.4.0, on liste toutes les applis qui en dépendent.

Un logiciel moderne, c'est 5 % de votre codeet 95 % de librairies open source écrites par des inconnus. Sans SBOM, quand une faille tombe sur l'une d'elles, personne ne sait quelles applications sont touchées.

Pourquoi tout le monde s'y met maintenant

Décembre 2021. Une mini-librairie de logs appelée log4j se révèle vulnérable. Elle est utilisée — sans que personne le sache précisément — par des millions d'applications dans le monde : banques, hôpitaux, Apple, Tesla, Minecraft. La panique mondiale n'a pas duré à cause de la faille en elle-même, mais parce que personne ne savait où elle se cachait.

your-applogging-libhttp-clientui-kitutilsformatteraxiosreactdom-utilslog4jLa faille est ici.3 niveaux sous votre code. Invisible sans SBOM.

Cet incident — Log4Shell— a mis le SBOM à l'agenda réglementaire. Depuis :

  • Executive Order 14028 (US, 2021) : SBOM obligatoire pour les fournisseurs fédéraux.
  • Cyber Resilience Act (UE, 2024) : SBOM exigé pour tout produit avec du logiciel vendu en Europe à partir de fin 2027.
  • Amendes jusqu'à 15 M€ ou 2,5 % du CA mondial pour non-conformité.

À quoi ressemble un SBOM, vraiment

Un fichier JSON au format standard CycloneDX 1.5 (porté par OWASP). C'est conçu pour être lu par les machines — les outils de scan CVE, les auditeurs CRA, votre futur acquéreur.

sbom.cdx.json
{
  "bomFormat": "CycloneDX",
  "specVersion": "1.5",
  "serialNumber": "urn:uuid:3e8a7c4f-9b1d-4e2a-...",
  "metadata": {
    "timestamp": "2026-05-28T14:32:00Z",
    "component": {
      "name": "checkout-service",
      "version": "2.4.1"
    }
  },
  "components": [
    {
      "bom-ref": "pkg:npm/express@4.18.2",
      "type": "library",
      "name": "express",
      "version": "4.18.2",
      "purl": "pkg:npm/express@4.18.2",
      "licenses": [{ "license": { "id": "MIT" } }],
      "hashes": [{ "alg": "SHA-512", "content": "wYn7g5Y3..." }]
    }
  ]
}

Pour chaque dépendance :

  • Nom + version exacte
    Pas une plage. La version résolue, celle qui tourne en prod.
  • Package URL (purl)
    Identifiant universel, pkg:npm/express@4.18.2.
  • Licence déclarée
    MIT, Apache-2.0, GPL… détecté automatiquement.
  • Hash d'intégrité (SHA-512)
    Pour prouver que la dépendance n'a pas été altérée.
Repères Cyber Resilience Act

Le SBOM devient une exigence en décembre 2027.

Source : Règlement (UE) 2024/2847, annexe I, partie II, point 1.

  • Signalement des vulnérabilités exploitées (art. 14)11.09.2026
  • Exigences essentielles, dont le SBOM11.12.2027

Ce que fait euvex

CycloneDX 1.5

Le format porté par OWASP et accepté par les auditeurs CRA. Export JSON déterministe : le même inventaire produit toujours le même fichier.

Multi-écosystèmes

npm aujourd'hui. PyPI, Cargo, Maven, Go modules arrivent. Un seul SBOM par projet, tous écosystèmes inclus.

Alertes CVE

Croisé avec la base OSV. Un email part quand une nouvelle vulnérabilité touche une dépendance de votre SBOM surveillé.

Comment ça marche

  1. ÉTAPE 1

    Uploadez votre lockfile

    package-lock.json, généré par npm. Le fichier est parsé puis jeté : il n'est jamais stocké.

  2. ÉTAPE 2

    euvex parse

    Dépendances, versions résolues, licences, hashes. Côté serveur, hébergé en UE.

  3. ÉTAPE 3

    Téléchargez le SBOM

    CycloneDX 1.5 conforme CRA, prêt à versionner ou transmettre à un auditeur.

Tarifs

Bêta
Gratuit pendant la bêta

Génération du SBOM, scan des vulnérabilités, historique et dossier d'audit : tout est ouvert, sans limite de temps annoncée. La tarification sera définie avec les premiers utilisateurs — pas avant.

Générer un SBOM