Détecter les vulnérabilités dans un environnement souverain
Présentation 'atelier' effectuée au Barbhack 2026 par Christophe Villeneuve sur "Détecter les vulnérabilités dans un environnement souverain".
Cette session est un atelier pour aider à utiliser OSV Scanner avec EUVD à la place des CVE
Nous poser la question – Quand une faille ? • Suivre les mises à jour – Cycle des applications • • Fonctionnalités, bug fix… Risque permanent !!! @hellosct1 – 29 aout 2026 – Barbhack 2026
par MITRE Corporation – But non lucratif – Dépendant de financement US • Maintenant – CVE Foundation • Base de données pour trouver – les informations publiques relatives aux vulnérabilités @hellosct1 – 29 aout 2026 – Barbhack 2026
supplémentaires – Les codes d’exploitation – Les corrections ou les patchs correctifs – Les cibles courantes – Les logiciels pour reproduire la vulnérabilité – Les détails dans le code – Etc. • Au final – Lecture des Releases notes de l’éditeur @hellosct1 – 29 aout 2026 – Barbhack 2026
Par European Union Agency for Cybersecurity (ENISA) Base de données de failles de sécurité – Similaires à la base de données nationale sur la vulnérabilité des États-Unis • Projet actif depuis 2025 • Agence de l'Union européenne pour la – • • Cybersécurité dans le cadre d'un mandat de la directive NIS 2 Les vulnérabilités recevront – un identifiant EUVD – recoupées avec un identifiant de vulnérabilités et d'expositions communes Site officiel : – https://euvd.enisa.europa.eu/ @hellosct1 – 29 aout 2026 – Barbhack 2026
temps réel sur les failles critiques • activement exploitées • – dans les systèmes numériques • Objectif d’amélioration – La transparence – La coordination – La réactivité en matière de traitement des vulnérabilités @hellosct1 – 29 aout 2026 – Barbhack 2026
pour automatiser la détection des vulnérabilités dans les dépendances de vos projets – En phase de développement • Pour scanner les dépendances dès leur ajout. Identifier les failles connues avant impact du code – – Dans les pipelines CI/CD • OSV Scanner peut être intégré pour une analyse automatisée et continue – – Pour valider que les versions déployées ne contiennent pas de vulnérabilités critiques En maintenance • • ex. : workflows GitHub, des jobs dédiés, Pipelines GitLab Avant les releases • – ex. : package.json, requirements.txt, go.mod Pour surveiller les nouvelles vulnérabilités publiées dans les dépendances existantes, surtout si votre projet utilise des bibliothèques tierces mises à jour fréquemment. Outil OSV – – Utile pour les projets open source Utile lié au dépendance de nombreuses bibliothèques externes (npm, PyPI, Go, Rust, etc.) @hellosct1 – 29 aout 2026 – Barbhack 2026
identifiant unique pour l'entrée de vulnérabilité. – Il s'agit d'une chaîne de caractères du format <DB>- <ENTRYID> OSV-2020-111 • CVE-2021-3114 • GHSA-vp9c-fpxx-744 • – Le préfixe x_ → Désigner une base de données locale • Source – https://ossf.github.io/osv-schema/ @hellosct1 – 29 aout 2026 – Barbhack 2026
cd osv-schema/tools/euvd ./dump_euvd.sh --vendor nodejs \ --fromDate 2026-01-01 \ --toDate 2026-31-12 \ euvd-data mkdir osv ./convert_euvd.sh -o osv euvd-data/*.json • Source – https://github.com/hellosct1/osv-schema @hellosct1 – 29 aout 2026 – Barbhack 2026 s r u o c En R P