Recherche de CVE : premier jet
Premier passage : large et brut
Une fois le périmètre cadré (module précédent), l'agent lance sa recherche. Concrètement, ça peut vouloir dire croiser le lockfile du projet avec une base d'avisories publique, ou s'appuyer sur un outil d'audit existant.
Voici, par exemple, à quoi peut ressembler une sortie brute pour un projet .NET/Node hybride :
high next pnpm-lock.yaml 28 alertes
high pnpm pnpm-lock.yaml 18 alertes
high undici pnpm-lock.yaml 16 alertes
medium postcss pnpm-lock.yaml 4 alertes
critical handlebars pnpm-lock.yaml 1 alerte
Un premier jet, pas un verdict
Cette liste est volontairement large : elle contient tout ce qui matche, sans distinguer ce qui est réellement critique de ce qui est du bruit. Un paquet peut apparaître avec 28 alertes simplement parce qu'il est loin derrière sa dernière version stable — sans que ça veuille dire que le projet est réellement exposé.
C'est normal, et c'est même souhaitable à ce stade : on préfère un agent qui remonte trop large plutôt qu'un agent qui filtre trop tôt et passe à côté d'un vrai problème. Le tri, lui, vient après.
Vérifiez votre compréhension
Que produit typiquement un agent au premier passage sur une recherche de CVE ?
Sur quoi peut s'appuyer un agent pour repérer des CVE dans un projet .NET ?