Maîtriser les dépendances et la chaîne d’approvisionnement
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
Ce qu’il faut faire
Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
La preuve à réunir
Fichier de verrouillage des versions et rapport d’audit des dépendances.
Textes et normes de référence
- OWASP Top 10:2025A03:2025Software Supply Chain Failures
- OWASP Top 10:2025A08:2025Software or Data Integrity Failures
- CIS Controls v8.1Contrôle 2Inventaire et contrôle des logiciels
Questions fréquentes
Que faut-il faire concrètement ?
Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
Comment prouver que c’est fait ?
Fichier de verrouillage des versions et rapport d’audit des dépendances.
Sur quels textes repose ce contrôle ?
OWASP Top 10:2025, A03:2025 (Software Supply Chain Failures) ; OWASP Top 10:2025, A08:2025 (Software or Data Integrity Failures) ; CIS Controls v8.1, Contrôle 2 (Inventaire et contrôle des logiciels).