Aller au contenu principal
Nicolas Cousin Tech SolutionsNicolas Cousin Tech Solutions
Module 3 sur 10

Recherche de CVE : premier jet

Premier passage : large et brut

Une fois le périmètre cadré (module précédent), l'agent lance sa recherche. Concrètement, ça peut vouloir dire croiser le lockfile du projet avec une base d'avisories publique, ou s'appuyer sur un outil d'audit existant.

Voici, par exemple, à quoi peut ressembler une sortie brute pour un projet .NET/Node hybride :

high      next                pnpm-lock.yaml   28 alertes
high      pnpm                pnpm-lock.yaml   18 alertes
high      undici              pnpm-lock.yaml   16 alertes
medium    postcss             pnpm-lock.yaml    4 alertes
critical  handlebars          pnpm-lock.yaml    1 alerte

Un premier jet, pas un verdict

Cette liste est volontairement large : elle contient tout ce qui matche, sans distinguer ce qui est réellement critique de ce qui est du bruit. Un paquet peut apparaître avec 28 alertes simplement parce qu'il est loin derrière sa dernière version stable — sans que ça veuille dire que le projet est réellement exposé.

C'est normal, et c'est même souhaitable à ce stade : on préfère un agent qui remonte trop large plutôt qu'un agent qui filtre trop tôt et passe à côté d'un vrai problème. Le tri, lui, vient après.

Vérifiez votre compréhension

Que produit typiquement un agent au premier passage sur une recherche de CVE ?

Sur quoi peut s'appuyer un agent pour repérer des CVE dans un projet .NET ?