00 · EN TROIS MINUTES

La réponse en trois idées

  1. 1Une dépendance apporte code, mainteneurs, canal et dépendances transitives.
  2. 2Le build peut être attaqué même si le code propre est intact.
  3. 3Inventaire, provenance, builds reproductibles et moindre privilège réduisent le risque.

01 · ARBRE CACHÉ

Arbre caché

Un paquet direct peut en apporter des dizaines ; SBOM et lockfile inventorient sans certifier la sûreté.

02 · CONFIANCE CAPTURÉE

Confiance capturée

Comptes, noms voisins, serveurs de build et mises à jour peuvent injecter un artefact.

FIG. 02Suivre les changements du système
Carte conceptuelle du mécanisme ; géométrie, échelle et durée ne sont pas mesurées sauf indication.

03 · PROVENANCE

Provenance

Des attestations relient source, constructeur et étapes ; plus de garantie exige des builds isolés.

04 · LIMITER LES DROITS

Limiter les droits

Sandbox, versions fixées, revue et déploiement progressif réduisent la portée.

05 · MAINTENANCE CONTINUE

Maintenance continue

Vulnérabilités et abandon exigent mise à jour, suivi et réponse.

06 · SOURCES ET ÉLÉMENTS DE PREUVE

Sources et éléments de preuve

Les affirmations remontent aux articles fondateurs, aux normes ou à l’étude primaire de la mise à jour.

  1. 01
    Secure Software Development Framework (SSDF) Version 1.1

    Cette source étaye un mécanisme, une mesure ou une limite de preuve définie dans l’article.

    NORME TECHNIQUE
  2. 02
    SLSA specification

    Cette source étaye un mécanisme, une mesure ou une limite de preuve définie dans l’article.

    NORME TECHNIQUE
HISTORIQUE29 août 2026 · Première édition en cinq langues ; mécanisme, limites, figures et sources vérifiés.