00 · EN TROIS MINUTES
La réponse en trois idées
- 1Une dépendance apporte code, mainteneurs, canal et dépendances transitives.
- 2Le build peut être attaqué même si le code propre est intact.
- 3Inventaire, provenance, builds reproductibles et moindre privilège réduisent le risque.
01 · ARBRE CACHÉ
Arbre caché
Un paquet direct peut en apporter des dizaines ; SBOM et lockfile inventorient sans certifier la sûreté.
02 · CONFIANCE CAPTURÉE
Confiance capturée
Comptes, noms voisins, serveurs de build et mises à jour peuvent injecter un artefact.
Arbre caché
Un paquet direct peut en apporter des dizaines ; SBOM et lockfile inventorient sans certifier la sûreté.
grapheConfiance capturée
Comptes, noms voisins, serveurs de build et mises à jour peuvent injecter un artefact.
mise à jourProvenance
Des attestations relient source, constructeur et étapes ; plus de garantie exige des builds isolés.
provenanceLimiter les droits
Sandbox, versions fixées, revue et déploiement progressif réduisent la portée.
contenir03 · PROVENANCE
Provenance
Des attestations relient source, constructeur et étapes ; plus de garantie exige des builds isolés.
04 · LIMITER LES DROITS
Limiter les droits
Sandbox, versions fixées, revue et déploiement progressif réduisent la portée.
05 · MAINTENANCE CONTINUE
Maintenance continue
Vulnérabilités et abandon exigent mise à jour, suivi et réponse.
06 · SOURCES ET ÉLÉMENTS DE PREUVE
Sources et éléments de preuve
Les affirmations remontent aux articles fondateurs, aux normes ou à l’étude primaire de la mise à jour.
- 01Secure Software Development Framework (SSDF) Version 1.1NORME TECHNIQUE ↗
Cette source étaye un mécanisme, une mesure ou une limite de preuve définie dans l’article.
- 02SLSA specificationNORME TECHNIQUE ↗
Cette source étaye un mécanisme, une mesure ou une limite de preuve définie dans l’article.
