Sujet : compliance
-
Journaux d'audit : quoi consigner, comment les garder intacts et qui peut les lire
Un journal d'audit indique qui a fait quoi, sur quel objet, quand et avec quel résultat ; l'application l'alimente pour chaque action pertinente pour la sécurité, le sépare des journaux de débogage, le protège contre les altérations en transférant rapidement ses entrées vers un stockage en ajout seul ou à écriture unique, et n'en autorise la lecture que dans le cadre d'accès restreints et consignés.
-
Choisir une licence open source
Les licences permissives (MIT, Apache-2.0) autorisent la réutilisation avec attribution ; les licences à copyleft (GPL, AGPL) exigent que les œuvres dérivées restent ouvertes ; Apache-2.0 ajoute une concession de brevet. Le choix dépend de ce que les utilisateurs en aval doivent pouvoir faire, et nécessite de vérifier la compatibilité des dépendances.
-
Nomenclatures logicielles avec SPDX et CycloneDX
Une SBOM (nomenclature logicielle) est un inventaire exploitable par machine des composants d'un artefact logiciel ; SPDX et CycloneDX sont les deux formats largement utilisés, et en générer une par version facilite le rapprochement des vulnérabilités et la revue des licences.
-
Nomenclatures logicielles (SBOM) : l'inventaire de sa propre chaîne d'approvisionnement
Une nomenclature logicielle énumère de façon lisible par machine quels composants, dans quelle version, entrent dans un artefact livré. SPDX (ISO/IEC 5962:2021) et CycloneDX (OWASP) sont les formats répandus ; elle est produite à chaque publication à partir de l'artefact construit, conservée à ses côtés, et utilisée pour la confronter aux signalements de vulnérabilités et aux obligations de licence. Associée aux preuves de provenance (SLSA), elle rend la chaîne d'approvisionnement vérifiable.
Lisible par machine : JSON