Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Détecter les vulnérabilités dans un environnem...

Avatar for hellosct1 hellosct1
August 29, 2026

Détecter les vulnérabilités dans un environnement souverain

Présentation 'atelier' effectuée au Barbhack 2026 par Christophe Villeneuve sur "Détecter les vulnérabilités dans un environnement souverain".
Cette session est un atelier pour aider à utiliser OSV Scanner avec EUVD à la place des CVE

Avatar for hellosct1

hellosct1

August 29, 2026

More Decks by hellosct1

Other Decks in Research

Transcript

  1. Christophe Villeneuve • Consultant Open Source • Dresseur animaux Atos

    open source - afup – lemug.fr – mariadb – drupal – mozilla - firefox – lemugfr - sumo – webextensions – VR – AR – XR - Cause commune 93.1 FM - TechSpeaker - Lizard - eyrolles – editions eni – programmez – linux pratique – webriver – elephpant - CommonVoice – Sécurité - Cybersécurité
  2. Aujourd’hui • Rappels : EUVD ? OSV scanner • Workshop

    • OSV Scanner v2 @hellosct1 – 29 aout 2026 – Barbhack 2026
  3. Survie des logiciels • Confiance des logiciels → cassés •

    Nous poser la question – Quand une faille ? • Suivre les mises à jour – Cycle des applications • • Fonctionnalités, bug fix… Risque permanent !!! @hellosct1 – 29 aout 2026 – Barbhack 2026
  4. CVE • CVE : Common Vulnerabilities and Exposures • Crée

    par MITRE Corporation – But non lucratif – Dépendant de financement US • Maintenant – CVE Foundation • Base de données pour trouver – les informations publiques relatives aux vulnérabilités @hellosct1 – 29 aout 2026 – Barbhack 2026
  5. Limites des CVE • Informations basiques • Plus de recherches

    supplémentaires – Les codes d’exploitation – Les corrections ou les patchs correctifs – Les cibles courantes – Les logiciels pour reproduire la vulnérabilité – Les détails dans le code – Etc. • Au final – Lecture des Releases notes de l’éditeur @hellosct1 – 29 aout 2026 – Barbhack 2026
  6. EUVD • EUVD : European Union Vulnerability Database – •

    Par European Union Agency for Cybersecurity (ENISA) Base de données de failles de sécurité – Similaires à la base de données nationale sur la vulnérabilité des États-Unis • Projet actif depuis 2025 • Agence de l'Union européenne pour la – • • Cybersécurité dans le cadre d'un mandat de la directive NIS 2 Les vulnérabilités recevront – un identifiant EUVD – recoupées avec un identifiant de vulnérabilités et d'expositions communes Site officiel : – https://euvd.enisa.europa.eu/ @hellosct1 – 29 aout 2026 – Barbhack 2026
  7. Intérêt • Cette plateforme – Entend offrir une visibilité en

    temps réel sur les failles critiques • activement exploitées • – dans les systèmes numériques • Objectif d’amélioration – La transparence – La coordination – La réactivité en matière de traitement des vulnérabilités @hellosct1 – 29 aout 2026 – Barbhack 2026
  8. OSV Scanner • • OSV : Open Source Vulnerabilities Utilisation

    pour automatiser la détection des vulnérabilités dans les dépendances de vos projets – En phase de développement • Pour scanner les dépendances dès leur ajout. Identifier les failles connues avant impact du code – – Dans les pipelines CI/CD • OSV Scanner peut être intégré pour une analyse automatisée et continue – – Pour valider que les versions déployées ne contiennent pas de vulnérabilités critiques En maintenance • • ex. : workflows GitHub, des jobs dédiés, Pipelines GitLab Avant les releases • – ex. : package.json, requirements.txt, go.mod Pour surveiller les nouvelles vulnérabilités publiées dans les dépendances existantes, surtout si votre projet utilise des bibliothèques tierces mises à jour fréquemment. Outil OSV – – Utile pour les projets open source Utile lié au dépendance de nombreuses bibliothèques externes (npm, PyPI, Go, Rust, etc.) @hellosct1 – 29 aout 2026 – Barbhack 2026
  9. OSV Scanner : installation • Linux wget https://github.com/google/osv-scanner/releases/latest/download/osv-scanner_linux_amd64 chmod +x

    osv-scanner_linux_amd64 sudo mv osv-scanner_linux_amd64 /usr/local/bin/osv-scanner • Windows https://github.com/google/osv-scanner/releases/tag/v2.5.1 osv-scanner_windows_amd64.exe • MAC brew install osv-scanner @hellosct1 – 29 aout 2026 – Barbhack 2026
  10. OSV Scanner : utilisation (1/3) • Test 1 : lancer

    un scan ./osv-scanner scan -r <cheminProjet> • Test 2 : Generer un rapport HTML ./osv-scanner scan -r <cheminProjet> \ --format html \ --output rapport.html @hellosct1 – 29 aout 2026 – Barbhack 2026
  11. OSV Scanner : utilisation (2/3) • Test 3 : hors

    ligne * Pré requis mkdir -p /opt/osv-db/osv-scanner * Mémorise le chemin local export OSV_SCANNER_LOCAL_DB_CACHE_DIRECTORY="/opt/osv-db" * Affiche le chemin par defaut printenv OSV_SCANNER_LOCAL_DB_CACHE_DIRECTORY * Telecharger les databases mkdir -p /opt/osv-db/osv-scanner/PyPI mkdir -p /opt/osv-db/osv-scanner/npm mkdir -p /opt/osv-db/osv-scanner/Maven wget -O /opt/osv-db/osv-scanner/PyPI/all.zip https://osv-vulnerabilities.storage.googleapis.com/PyPI/all.zip wget -O /opt/osv-db/osv-scanner/npm/all.zip https://osv-vulnerabilities.storage.googleapis.com/npm/all.zip wget -O /opt/osv-db/osv-scanner/Maven/all.zip https://osv-vulnerabilities.storage.googleapis.com/Maven/all.zip @hellosct1 – 29 aout 2026 – Barbhack 2026
  12. OSV Scanner : utilisation (3/3) • Test 3 : hors

    ligne (suite) * Copier la base sur la machine isolée tar czf osv-db.tar.gz /opt/osv-db * Scan hors ligne ./osv-scanner –offline <chemin Projet> ./osv-scanner --offline /var/www/html/osv-scanner/demo/ * Rapport osv-scanner \ --offline \ --format html \ --output /var/www/html/osv-scanner/rapport-osv-offline.html \ /var/www/html/osv-scanner/demo/ @hellosct1 – 29 aout 2026 – Barbhack 2026
  13. API EUVD • Utilisation de l’API EUVD • Source –

    https://github.com/hellosct1/euvd-api @hellosct1 – 29 aout 2026 – Barbhack 2026
  14. OSV Schema • Format OSV – Champ id est un

    identifiant unique pour l'entrée de vulnérabilité. – Il s'agit d'une chaîne de caractères du format <DB>- <ENTRYID> OSV-2020-111 • CVE-2021-3114 • GHSA-vp9c-fpxx-744 • – Le préfixe x_ → Désigner une base de données locale • Source – https://ossf.github.io/osv-schema/ @hellosct1 – 29 aout 2026 – Barbhack 2026
  15. Compatibilité schema EUVD → OSV • Utilisation de l’API EUVD

    cd osv-schema/tools/euvd ./dump_euvd.sh --vendor nodejs \ --fromDate 2026-01-01 \ --toDate 2026-31-12 \ euvd-data mkdir osv ./convert_euvd.sh -o osv euvd-data/*.json • Source – https://github.com/hellosct1/osv-schema @hellosct1 – 29 aout 2026 – Barbhack 2026 s r u o c En R P
  16. OSV Scanner API • Utilisation de l’API EUVD • Source

    – https://github.com/hellosct1/osv-scanner-api-cnx @hellosct1 – 29 aout 2026 – Barbhack 2026
  17. OSV Scanner « Feature » • Nouveau argument : Filter_type

    osv-scanner scan --filter-type=euvd <PathProjet> • Test : DRUPAL ./osv-scanner scan -r \ --filter-type=DRUPAL \ /var/www/html/osv-scanner/drupal-10.2/ > ../rapport-filter_type-drupal.html • Test 2 : EUVD ./osv-scanner scan -r \ --filter-type=EUVD \ /var/www/html/osv-scanner/drupal-10.2/ > ../rapport-filter_type-euvd.html • Source – https://github.com/hellosct1/osv-scanner @hellosct1 – 29 aout 2026 – Barbhack 2026