Dernière revue: 2026-07-28
Sécurité des dépendances
Détectez les vulnérabilités des dépendances depuis les lockfiles, priorisez par sévérité et documentez des exceptions ciblées.
Vulnérabilités de dépendances depuis les lockfiles
La sécurité des dépendances évalue les paquets résolus dans le lockfile d’une unité de projet. Les constats indiquent le paquet, sa version, son chemin de dépendance et sa sévérité pour vous aider à prioriser.
Traiter un constat
- Vérifiez le dépôt, l’unité de projet, la branche et le commit.
- Priorisez les constats exploitables ou de forte sévérité.
- Mettez à niveau, remplacez ou supprimez la dépendance, mettez à jour le lockfile, puis relancez l’analyse.
- Si le constat ne s’applique pas, créez un ignore documenté avec responsable et date de revue.
Triage des constats (ignore)
Préférez le périmètre le plus étroit :
- Ignore — une CVE sur un paquet et une version précis (occurrence).
- Ignorer toute la CVE — la même CVE pour tous les paquets de l’unité. Plus large ; à réserver aux cas justifiés.
Les rôles triage, admin et owner peuvent ignorer. Les membres ne le peuvent pas.
Les ignores de constats ne sont pas des exceptions de licence ou de dépendance ; voir le guide des exceptions.
Limites importantes
Un résultat n’est pas une certification et ne prouve pas l’absence de risque. Modifier le manifeste sans actualiser le lockfile peut laisser la version résolue inchangée. Après une mise à niveau, relancez l’analyse de la même unité de projet : un résultat d’un autre commit ne prouve pas la correction.
Faux positifs et exceptions
Contrôlez le chemin du paquet et sa version installée avant de classer un constat comme faux positif. N’ignorez pas toute une CVE pour un seul paquet si un ignore étroit suffit. Documentez le motif, le décideur et la date de révision.