Lysbor vous alerte, vous dit quoi corriger d'abord et garde la preuve NIS2.
14 jours gratuits, sans carte bancaire. À partir de 19 € par mois et par organisation, pas par développeur. Lockfile, SBOM ou image Docker, par envoi de fichier ou depuis la CI.
Pas un tableau de bord de plus à surveiller : trois résultats que votre équipe utilise le lundi matin, et que votre auditeur accepte.
Chaque mise à jour est classée par la part de risque qu'elle retire, avec la commande à lancer et la version cible. Les décisions (faux positif, risque accepté) restent d'un envoi à l'autre et se rouvrent seules quand un correctif sort.
La garde de pull request vérifie ce qu'une PR ajoute ou monte de version : paquets malveillants, versions trop récentes, interdictions de votre politique. Le résultat s'affiche sur la PR. La liste de blocage se publie pour votre proxy de paquets si vous en avez un.
Le jour où un client, un assureur ou un auditeur demande la liste de vos composants et de leurs vulnérabilités, le rapport sort avec la tendance, les décisions et leur justification, et la correspondance ISO 27001 et NIS2. Les exports CycloneDX et VEX suivent pour vos grands comptes.
Un lockfile, un SBOM, une image Docker, ou l'agent lysbor-scan en une ligne dans GitHub Actions ou GitLab CI. Les images d'un registre se suivent sans CI, avec un webhook à la poussée.
Chaque nuit, et jusqu'à toutes les heures, vos composants sont confrontés à la base OSV et au flux de paquets malveillants, pondérés par KEV et EPSS. Vous n'êtes prévenu que pour ce qui est nouveau, avec la version corrigée.
Le plan de correction dans l'ordre utile, un ticket Jira, GitHub ou GitLab si vous le souhaitez, une alerte sur Slack, Teams ou Mattermost, et le rapport quand on vous le demande.
Dependabot ouvre des pull requests, Snyk et Dependency-Track visent les grandes équipes. Lysbor fait le travail essentiel pour une petite structure : voir, décider, prouver, à un prix qui a du sens.
L'agent génère le SBOM de votre dépôt ou de votre image. Vous pouvez aussi envoyer un CycloneDX, un SPDX ou simplement votre lockfile. Paquets système Debian, Alpine et Ubuntu compris.
Comparaison de versions par écosystème (semver, PEP 440, Maven, Go, Debian, Alpine…) contre la base OSV. Pas de faux positifs par simple nom de paquet.
Semgrep, Trivy (Dockerfile, Kubernetes, Terraform, secrets) et tout rapport SARIF (ZAP, gitleaks, CodeQL) arrivent au même endroit, avec la même mémoire des décisions, par règle ou par résultat.
Une vérification chaque nuit, toutes les 6 heures ou toutes les heures selon l'offre, une alerte seulement sur ce qui est nouveau, avec la version corrigée. E-mail, Slack, Teams, Discord, Mattermost, Google Chat ou webhook signé.
Une vulnérabilité nouvelle devient un ticket Jira, GitHub ou GitLab, avec le plan de correction dedans, sans copier-coller.
Une image de Harbor, Docker Hub ou GHCR se suit sans CI : scan à la poussée par webhook, ou à la fréquence choisie.
Seuil bloquant, âge minimum d'une version, interdictions. Appliquée par la garde de pull request et publiée en liste de blocage pour votre proxy.
Isolation par client jusque dans la base (Row-Level Security), double authentification, journal d'activité exportable, sessions révocables, hébergement en France.
Et aussi : synthèse hebdomadaire, analyse de licences, exports CycloneDX et VEX, restriction d'adresses IP sur les clés API. API et intégrations.
Gardez Dependabot pour les pull requests, Lysbor pour la visibilité, les décisions et les preuves. Les deux se complètent.
Faites glisser le tableau vers la gauche pour voir toutes les colonnes.
| Critère | Lysbor | Dependabot | Snyk | Dependency-Track |
|---|---|---|---|---|
| Décisions tracées (faux positif, risque accepté, justification) | oui, gardées d'un envoi à l'autre et rouvertes quand un correctif sort | un motif de rejet par alerte, dépôt par dépôt | oui, règles d'exclusion avec motif | oui, analyse par composant et VEX |
| Rapport NIS2 / ISO 27001 prêt pour un auditeur | oui, PDF avec correspondance NIS2 article 21 et ISO 27001 A.8.8 | non | rapports dans les offres payantes, sans correspondance NIS2 dédiée | non, exports à mettre en forme vous-même |
| Prix | par organisation, à partir de 19 € par mois | gratuit, inclus dans GitHub | facturé par développeur | gratuit (open source), à héberger et maintenir |
| Hébergement en France | oui | non (infrastructure GitHub) | non, région UE possible selon l'offre | là où vous l'installez |
| Pull requests de correction automatiques | non : commandes de mise à jour prêtes à copier | oui | oui | non |
Dependabot couvre les dépôts GitHub. Lysbor suit aussi GitLab, les images Docker et les fichiers envoyés à la main. Détail dans le guide Dependabot suffit-il ? et Alternative à Snyk pour une PME.
Notre propre dépôt et l'image Docker de notre API passent par le même agent chaque nuit, dans la même application. Le premier rapport a remonté 44 constats de code et de configuration : 41 corrigés le jour même, 3 justifiés et documentés. C'est ce que nous vous vendons, appliqué à nous.
Sans engagement en mensuel. 14 jours d'essai gratuit avec toutes les fonctionnalités du plan Team, sans carte bancaire. TVA non applicable, art. 293 B du CGI.
Pour un dev solo ou une petite équipe qui veut dormir tranquille.
Pour une équipe produit qui livre plusieurs services.
Pour une PME qui doit prouver sa maîtrise des dépendances (NIS2, clients, audits).
Faites glisser le tableau vers la gauche pour voir toutes les colonnes.
| Starter | Team | Business | |
|---|---|---|---|
| Vérification de vos inventaires | chaque nuit | toutes les 6 heures | toutes les heures |
| Faille déjà présente qui devient exploitée | signalée dans l'heure | signalée dans l'heure | signalée dans l'heure |
| Projets / utilisateurs | 5 / 3 | 25 / 10 | 100 / 50 |
| Alertes | e-mail, Slack, Teams, Discord, Mattermost, Google Chat, webhook | comme Team | |
| Tickets GitHub, GitLab, Jira | non | oui | oui |
| Images suivies depuis un registre | non | 25 | 100 |
| Historique | 90 jours | 1 an | illimité |
| Synthèse hebdomadaire par e-mail | non | oui | oui |
| Priorisation KEV / EPSS (scores, filtre « exploitées ») | non | oui | oui |
| Exports CycloneDX, VEX, journal d'activité (CSV) | non | oui | oui |
| Rapport PDF NIS2 / ISO 27001 | oui | oui | oui |
Pendant les 14 jours d'essai, vous avez tout ce que propose Team, vérification toutes les 6 heures comprise.
Pour comparaison : Snyk est facturé par développeur, Dependabot est gratuit mais limité à GitHub, Dependency-Track est gratuit mais à héberger vous-même. Voir le comparatif.
Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies : offre Entreprise sur devis, à partir de 299 € par mois, avec engagement de niveau de service.
Un Software Bill of Materials est l'inventaire des composants (bibliothèques, paquets) qui composent votre logiciel. C'est la liste des ingrédients de votre application. Sans cette liste, impossible de savoir si une nouvelle CVE vous concerne.
Non. Envoyez votre lockfile (package-lock.json, requirements.txt, poetry.lock, go.mod, Cargo.lock, Gemfile.lock, composer.lock…) : Lysbor génère le SBOM CycloneDX à partir de celui-ci. Vous pouvez aussi produire un SBOM avec Syft ou cdxgen et l'envoyer via l'API.
De la base OSV.dev, qui agrège GitHub Security Advisories, PyPA, RustSec, Go vuln DB, le flux de paquets malveillants de l'OpenSSF, etc. Elle est resynchronisée toutes les heures sur nos serveurs. Vos inventaires sont vérifiés chaque nuit (Starter), toutes les 6 heures (Team) ou toutes les heures (Business), et une faille qui devient activement exploitée est signalée dans l'heure, quelle que soit l'offre.
Non. Le matching se fait localement sur notre infrastructure, sans appel à un service externe par paquet. Chaque organisation est isolée au niveau de la base de données.
Par abonnement mensuel sans engagement, ou annuel avec deux mois offerts, via Stripe. Vous pouvez changer de plan, mettre à jour votre carte ou résilier à tout moment depuis le portail client.
Lysbor couvre l'exigence de connaissance et de suivi des vulnérabilités de vos composants logiciels, avec un historique et un export CycloneDX prêt à joindre à un dossier. Il ne remplace pas une analyse de risque complète.
Gardez Dependabot. Il ouvre une pull request par paquet, ne voit pas vos images Docker, ne trace aucune décision et ne produit rien pour un auditeur. Lysbor vous dit lesquelles de ces PR comptent vraiment, dans quel ordre, et garde la preuve.
Non. Un lockfile ou un SBOM envoyé à la main suffit pour commencer. L'agent (une ligne dans la CI) sert à automatiser l'envoi à chaque build et à ajouter l'analyse de code, de configuration et de secrets.
Au-delà de 100 projets, 50 utilisateurs ou 100 images suivies, une offre Entreprise sur devis, avec engagement de niveau de service et facturation annuelle.
Des guides pratiques, sans jargon, pour décider seul : SBOM, priorisation des CVE, NIS2, Cyber Resilience Act, comparatifs d'outils.
Compte créé en 30 secondes. Premier scan en moins d'une minute.