Créer un scan avec un SBOM ou un Lockfile
Ce guide vous accompagne pas à pas dans le téléversement d'un Software Bill of Materials (SBOM) ou d'un fichier de verrouillage (lockfile) afin d'enrichir et d'affiner les résultats de scan de votre application. Un SBOM est un inventaire détaillé de l'ensemble des composants logiciels utilisés dans une application. Réaliser un scan avec un SBOM étend considérablement la détection des dépendances et de leurs vulnérabilités associées.
Étapes pour créer un scan
1. Cliquer sur « New Scan »
Commencez par cliquer sur le bouton New Scan dans le tableau de bord Ostorlab.

2. Sélectionner le type d'actif
Choisissez Android App ou iOS App selon la cible de votre scan. Les formats pris en charge sont .apk, .aab et .ipa.

3. Téléverser le fichier de l'application
Glissez-déposez le fichier de votre application dans la zone prévue à cet effet.

4. Cliquer sur « Continue »
Poursuivez en cliquant sur le bouton Continue.

5. Sélectionner votre profil de scan
Choisissez l'un des profils de scan disponibles :
- Fast Scan : Analyses statiques uniquement, ciblant les défauts de configuration, les dépendances obsolètes, les secrets exposés et les modèles de code vulnérables.
- Full Scan : Analyses complètes statiques, dynamiques et vérifications de vulnérabilités backend.
- Privacy Scan : Identifie les risques liés à la confidentialité des données, notamment l'exposition de données sensibles et les mauvaises configurations de conformité.
- Mobile Deep Agentic Scan : Test d'intrusion propulsé par l'IA pour détecter les failles logiques complexes et valider les exploits.

6. Téléverser le SBOM ou le fichier Lockfile
Glissez-déposez votre SBOM ou votre fichier lockfile dans la zone de téléversement dédiée.

7. Cliquer sur « Continue »
Poursuivez en cliquant sur le bouton Continue.

8. Contrôles personnalisés (Facultatif)
Remarque : La fonctionnalité d'agents de scan personnalisés peut ne pas être activée sur votre compte. Contactez le support pour en savoir plus sur l'activation d'agents personnalisés afin d'adapter vos scans à vos besoins.
Dans cette section, vous pouvez sélectionner les agents disponibles et définir un groupe d'agents pour une personnalisation avancée du scan.

9. Soumettre le scan
Cliquez sur le bouton Submit situé en bas de la section Custom Checks.
Les scans rapides se terminent généralement en moins d'une heure. Accédez aux résultats de vos analyses depuis le menu des scans.

10. Générer un fichier lockfile Gradle pour Android
Vérifiez si votre projet contient un fichier gradle.lockfile. S'il n'existe pas, suivez ces étapes pour le générer.
- Ajoutez les instructions suivantes à votre fichier
build.gradle.ktsoubuild.gradle:dependencyLocking { lockAllConfigurations() }

11. Générer le fichier lockfile Flutter
Vérifiez si votre projet contient un fichier pubspec.lock. S'il n'existe pas, vous pouvez le générer en exécutant flutter pub get.

12. Générer un SBOM pour Android, iOS ou Flutter
De nombreux outils de génération de SBOM sont disponibles pour simplifier l'inventaire exhaustif des composants d'une application. Nous allons utiliser Syft pour générer un SBOM pour notre application Android, iOS ou Flutter.
À la racine de votre projet, exécutez la commande syft . -o {file_format}, par exemple :
syft . -o spdx
Fichiers SBOM/Lockfiles pris en charge
SPDXCycloneDXgradle.lockfilepubspec.lockbuildscript-gradle.lockfilepnpm-lock.yamlpackage-lock.jsonpackages.lock.jsonpom.xmlGemfile.lockyarn.lockCargo.lockcomposer.lockconan.lockmix.lockgo.modrequirements.txtPipfile.lockpoetry.lock