OWASP Dependency-Track ou service hébergé : que choisir ?

Par l'équipe Lysbor · publié le · 4 min de lecture

OWASP Dependency-Track est une plateforme open source de gestion des SBOM et des risques de la chaîne logicielle. Elle reçoit des SBOM CycloneDX, les confronte à plusieurs sources de vulnérabilités, applique des politiques et expose une API complète. C'est un projet mûr, reconnu, et gratuit en licence. Alors pourquoi payer un service hébergé ? Tout dépend de ce que coûte, chez vous, le temps de l'héberger et de le faire vivre.

Dependency-Track, c'est une excellente voiture livrée en kit, gratuitement. Si vous avez un garage, des outils et le goût de la mécanique, c'est une affaire. Si vous avez seulement besoin d'aller au travail demain matin, la location avec entretien compris revient souvent moins cher que votre temps.

Ce que fait Dependency-Track

  • import de SBOM CycloneDX (par API ou interface), et plus largement suivi de composants par projet et par version ;
  • confrontation à plusieurs sources : NVD, GitHub Advisories, OSV, et d'autres selon la configuration ;
  • politiques de sécurité, de licences et d'opérations, avec violations signalées ;
  • notifications (e-mail, Slack, Teams, webhook…) ;
  • API REST et intégrations CI, plugin Jenkins, etc.

Pour une équipe technique qui veut une plateforme complète et maîtrisée de bout en bout, c'est un très bon choix.

Ce qu'il faut prévoir pour l'héberger

Dependency-Track est une application serveur (API et interface) accompagnée d'une base de données. En production, il faut :

  1. Un serveur dimensionné : l'application se nourrit de bases de vulnérabilités volumineuses. La documentation du projet recommande plusieurs gigaoctets de mémoire pour le serveur d'API.
  2. Une base de données externe (PostgreSQL recommandé) pour la production, avec ses sauvegardes et leur test de restauration.
  3. La publication sécurisée : HTTPS, authentification, idéalement SSO, pare-feu, mises à jour du système.
  4. Les mises à jour de l'application elle-même, en suivant les versions et les notes de migration.
  5. La supervision : savoir que la synchronisation des sources de vulnérabilités a échoué avant de découvrir qu'on ne reçoit plus d'alertes.
  6. L'intégration : générer les SBOM dans chaque pipeline, les envoyer, configurer les politiques et les notifications.

Aucune de ces étapes n'est difficile pour un ingénieur système. Mais ensemble, elles représentent un temps de mise en place, puis un temps d'exploitation chaque mois, qui n'est pas consacré à votre produit.

Faire le calcul

Estimez honnêtement pour votre équipe :

  • le temps de mise en place initiale (installation, publication, sauvegardes, intégration CI) ;
  • le temps d'exploitation mensuel (mises à jour, incidents, supervision) ;
  • le coût du serveur ;
  • le coût d'une panne silencieuse (des semaines sans alerte sans le savoir).

Multipliez les heures par le coût complet d'un ingénieur. Pour beaucoup de PME, une journée de travail par trimestre suffit à dépasser le prix d'un abonnement annuel à un service hébergé comme Lysbor, dont le premier plan est à 19 € HT par mois.

À l'inverse, si vous avez déjà une équipe qui exploite des services internes, avec sauvegardes, supervision et SSO en place, le coût marginal de Dependency-Track peut être faible. C'est alors un choix très rationnel.

Comparatif

CritèreDependency-Track auto-hébergéLysbor (service hébergé)
Licenceopen source (Apache 2.0), gratuiteabonnement par organisation, dès 19 € HT par mois
Mise en routeinstallation et intégrationcompte créé en 30 secondes, envoi d'un lockfile
Exploitationà votre chargeincluse
EntréesSBOM CycloneDXlockfiles, CycloneDX, SPDX, images Docker, rapports SARIF
Priorisationsévérité, EPSS selon version et configurationKEV, EPSS, plan de correction ordonné par mise à jour
Blocage des paquets malveillants avant fusionà construiregarde de pull request
Rapport pour l'auditeurà construire à partir de l'APIPDF NIS2 et ISO 27001 prêt à l'emploi
Donnéeschez voushébergées en France, isolées par client
Personnalisationtotalecelle prévue par le produit et l'API

Notre recommandation

  • Choisissez Dependency-Track si vous avez l'infrastructure et les compétences d'exploitation, si vous voulez une maîtrise totale, ou si vos données ne doivent pas quitter votre réseau.
  • Choisissez un service hébergé si votre équipe est petite, si le temps d'ingénierie est votre ressource la plus rare, ou si le besoin principal est de produire rapidement des preuves pour des clients ou des auditeurs.

Dans les deux cas, le travail le plus important est le même : générer un SBOM à chaque build. Et comme les deux outils lisent CycloneDX, rien ne vous enferme : vous pourrez changer d'avis plus tard.

Questions fréquentes

Dependency-Track est-il vraiment gratuit ?

Oui, le logiciel est open source et gratuit. Le coût réel est celui de l'infrastructure et du temps d'installation, d'intégration et d'exploitation.

Peut-on migrer de Dependency-Track vers un service hébergé, ou l'inverse ?

Oui, puisque les deux fonctionnent avec des SBOM CycloneDX. Il suffit de faire pointer les pipelines vers le nouvel outil. L'historique et les décisions, eux, ne se transfèrent pas toujours automatiquement.

Un service hébergé voit-il mon code source ?

Pas Lysbor : il reçoit des inventaires (noms et versions des composants) et, si vous le choisissez, des rapports d'analyse. Le code source reste dans votre CI.

À lire ensuite