Aller au contenu

Créer un scan avec un SBOM ou un Lockfile

Ce guide vous accompagne pas à pas dans le téléversement d'un Software Bill of Materials (SBOM) ou d'un fichier de verrouillage (lockfile) afin d'enrichir et d'affiner les résultats de scan de votre application. Un SBOM est un inventaire détaillé de l'ensemble des composants logiciels utilisés dans une application. Réaliser un scan avec un SBOM étend considérablement la détection des dépendances et de leurs vulnérabilités associées.


Étapes pour créer un scan

1. Cliquer sur « New Scan »

Commencez par cliquer sur le bouton New Scan dans le tableau de bord Ostorlab.

Tableau de bord Ostorlab mettant en évidence le bouton 'New Scan'

2. Sélectionner le type d'actif

Choisissez Android App ou iOS App selon la cible de votre scan. Les formats pris en charge sont .apk, .aab et .ipa.

Sélection du type d'actif affichant les options Android et iOS

3. Téléverser le fichier de l'application

Glissez-déposez le fichier de votre application dans la zone prévue à cet effet.

Zone de glisser-déposer pour le fichier de l'application

4. Cliquer sur « Continue »

Poursuivez en cliquant sur le bouton Continue.

Bouton Continue

5. Sélectionner votre profil de scan

Choisissez l'un des profils de scan disponibles :

  • Fast Scan : Analyses statiques uniquement, ciblant les défauts de configuration, les dépendances obsolètes, les secrets exposés et les modèles de code vulnérables.
  • Full Scan : Analyses complètes statiques, dynamiques et vérifications de vulnérabilités backend.
  • Privacy Scan : Identifie les risques liés à la confidentialité des données, notamment l'exposition de données sensibles et les mauvaises configurations de conformité.
  • Mobile Deep Agentic Scan : Test d'intrusion propulsé par l'IA pour détecter les failles logiques complexes et valider les exploits.

Écran de sélection du profil de scan

6. Téléverser le SBOM ou le fichier Lockfile

Glissez-déposez votre SBOM ou votre fichier lockfile dans la zone de téléversement dédiée.

Zone de glisser-déposer pour le SBOM ou le lockfile

7. Cliquer sur « Continue »

Poursuivez en cliquant sur le bouton Continue.

Bouton Continue

8. Contrôles personnalisés (Facultatif)

Remarque : La fonctionnalité d'agents de scan personnalisés peut ne pas être activée sur votre compte. Contactez le support pour en savoir plus sur l'activation d'agents personnalisés afin d'adapter vos scans à vos besoins.

Dans cette section, vous pouvez sélectionner les agents disponibles et définir un groupe d'agents pour une personnalisation avancée du scan.

Section de configuration des contrôles personnalisés

9. Soumettre le scan

Cliquez sur le bouton Submit situé en bas de la section Custom Checks.
Les scans rapides se terminent généralement en moins d'une heure. Accédez aux résultats de vos analyses depuis le menu des scans.

Bouton Submit en bas de page


10. Générer un fichier lockfile Gradle pour Android

Vérifiez si votre projet contient un fichier gradle.lockfile. S'il n'existe pas, suivez ces étapes pour le générer.

  • Ajoutez les instructions suivantes à votre fichier build.gradle.kts ou build.gradle :
    dependencyLocking {
        lockAllConfigurations()
    }
    

Générer un lockfile Gradle pour Android

11. Générer le fichier lockfile Flutter

Vérifiez si votre projet contient un fichier pubspec.lock. S'il n'existe pas, vous pouvez le générer en exécutant flutter pub get.

Générer le lockfile Flutter

12. Générer un SBOM pour Android, iOS ou Flutter

De nombreux outils de génération de SBOM sont disponibles pour simplifier l'inventaire exhaustif des composants d'une application. Nous allons utiliser Syft pour générer un SBOM pour notre application Android, iOS ou Flutter.

À la racine de votre projet, exécutez la commande syft . -o {file_format}, par exemple :

syft . -o spdx
Exemple de sortie d'un SBOM SPDX pour Android

Fichiers SBOM/Lockfiles pris en charge

  • SPDX
  • CycloneDX
  • gradle.lockfile
  • pubspec.lock
  • buildscript-gradle.lockfile
  • pnpm-lock.yaml
  • package-lock.json
  • packages.lock.json
  • pom.xml
  • Gemfile.lock
  • yarn.lock
  • Cargo.lock
  • composer.lock
  • conan.lock
  • mix.lock
  • go.mod
  • requirements.txt
  • Pipfile.lock
  • poetry.lock