Aller au contenu principal

Boîte à outils OCCTET

Résultats de la boîte à outils

Ce que la chaîne d'outils OCCTET a trouvé sur l'ensemble des projets de la Fondation Eclipse, sur 96 projets open source populaires dans dix écosystèmes et sur des produits réels de PME, d'après le livrable D3.3.

Sur cette page

Tous les projets de la Fondation Eclipse analysés

L’ensemble des projets de la Fondation Eclipse a été analysé avec la boîte à outils OCCTET. L’instance ORT Server d’OCCTET référence chaque projet avec ses dépôts GitHub et GitLab, et consolide les données sur les dépôts, les paquets et les vulnérabilités dans une vue opérationnelle unique de tout le portefeuille. La même chaîne d’outils open source et gratuite qu’une PME peut déployer passe ainsi à l’échelle du portefeuille d’une fondation open source.

Projets Eclipse
441
Dépôts GitHub et GitLab
3 600+
Paquets détectés
80 671
Constats de vulnérabilité non résolus
46 211

Un volume à traiter par priorité

46 211 constats de vulnérabilité restent non résolus sur l’ensemble du portefeuille. Savoir lesquels traiter en premier rend ce volume gérable : c’est le rôle de l’OCCTET Curator et des déclarations VEX.

Comparaison avec les informations de dépendances de GitHub

Cinq projets renommés hébergés sur GitHub ont été analysés avec ORT Server et comparés au graphe de dépendances de GitHub. ORT Server exécute les gestionnaires de paquets du projet : il voit donc les dépendances telles que le build les résout, y compris les dépendances transitives, sans aucune modification du projet.

Dépendances trouvées, par projet Analyses de mars 2026, certaines mises à jour en mai 2026. Côté GitHub, les vulnérabilités nécessiteraient GitHub Advanced Security, que ces projets n’avaient pas activé.
ProjetORT ServerGitHubVulnérabilités (ORT Server)Ce qui explique l'écart
Apache Kafka967451ORT Server trouve les dépendances Python déclarées avec ~= (64 contre 25) et les dépendances Maven d’un scope non standard (32 contre 10). GitHub liste en plus 39 GitHub Actions.
Apache Tomcat405145Les mêmes 40 dépendances Maven ; les 11 entrées supplémentaires sur GitHub sont des GitHub Actions.
Eclipse Jetty7255 396104GitHub compte aussi les plugins Maven et les propres modules du projet comme des paquets ; ORT Server retient ce qui est livré avec le produit.
Apache Hadoop1 6774 1421 103Les dépendances Maven sont comptées différemment. GitHub ne voit ni les dépendances Python transitives (1 contre 21) ni Bower (27) ; ORT Server n’a pas pu analyser les projets NuGet.
Eclipse Mosquitto–340Du C/C++ sans gestionnaire de paquets : aucun des deux outils ne peut résoudre les dépendances, et GitHub ne liste que des GitHub Actions. ORT Server accepte des dépendances déclarées à la main, par exemple en SPDX.
Principales différences
Graphe de dépendances GitHubORT Server
Source des avisLa GitHub Advisory Database.OSV et VulnerableCode, via les plugins advisor d’ORT ; d’autres sources peuvent être ajoutées.
Résolution des dépendancesLit surtout les fichiers manifestes et de verrouillage pris en charge dans le dépôt.Exécute les gestionnaires de paquets du build et résout le graphe transitif complet, sans modifier le projet.
CouvertureInclut les workflows GitHub Actions.Un plus large éventail de gestionnaires de paquets ; les GitHub Actions ne sont pas analysées.
PérimètreUn dépôt à la fois.Organisations, produits et dépôts, avec des tableaux de bord à chaque niveau.
Éléments pour le triAlertes de sécurité du dépôt.Identifiants d’avis, gravité, versions concernées, références et versions corrigées minimales par paquet, ainsi que des SBOM SPDX et CycloneDX.
Coût et hébergementLes fonctions d’Advanced Security peuvent nécessiter une offre payante pour les dépôts privés.Gratuit et open source (Eclipse Apoapsis), auto-hébergé ou sur l’instance OCCTET.

À l’exception des GitHub Actions, ORT Server donne en général une image plus complète de ce qui est livré avec le produit : il trouve les dépendances transitives et non standard, et distingue les plugins de build des composants distribués.

Éprouvée sur des produits de PME

Une large couverture technologique n’est pas que théorique. Cinq PME testeuses ont mis en place neuf cas d’usage avec leurs produits et modèles de livraison réels : produits logiciels, offres SaaS et objets connectés. Quatre autres testeurs sont en cours d’intégration.

Prise en charge technologique des cas d'usage des PME

8 pris en charge 1 non pris en charge 89 %

Le cas non pris en charge repose sur des outils de build anciens (Visual Studio Build Tools VC2017 et CMake 3.17.3). La prise en charge d’anciennes versions de systèmes de build sort du périmètre du projet.

PME testeuses

  • DH electronics GmbH
  • Mahlo GmbH
  • ReductSoftware UG
  • A-SIT Plus GmbH
  • Obeo S.A.S.

Les dépendances privées sont couvertes

Certains testeurs open source dépendaient de dépôts privés sans le savoir. ORT Server prend en charge les dépôts privés, ces dépendances sont donc analysées elles aussi.

Les retours des testeurs améliorent les outils

La prise en charge de Yocto, utilisé par un testeur, a été introduite en 2026 et continue de s’étendre grâce à ses retours.

Les limites sont explicites

Les systèmes de build anciens non pris en charge sont identifiés dès le départ, ce qui facilite la planification de l’adoption.

Pourquoi la surveillance continue compte

Sur ReductStore, une première analyse a trouvé 116 constats de vulnérabilité. Une seconde, sans aucune modification du code, en a trouvé 121 : cinq nouvelles vulnérabilités avaient été publiées entre-temps pour ses dépendances transitives. Des analyses planifiées les détectent sans attendre la prochaine version.

Des constats aux preuves pour le CRA

Les constats ne sont qu’un point de départ. L’OCCTET Curator récupère les résultats d’ORT Server via son API et y ajoute revue, enrichissement et export, pour aboutir à une documentation de sécurité auditable.

  1. ORT Server Résultats d'analyse et SBOM
  2. OCCTET Curator Revue et tri
  3. IA locale Classification et enrichissement
  4. SBOM + VEX Livrables vérifiés pour la documentation CRA
  • Curation des vulnérabilités, des licences, des droits d’auteur et des métadonnées des composants
  • Aide à la détection des faux positifs et à la classification des licences avec des modèles de langage locaux, sans qu’aucune donnée ne quitte votre infrastructure
  • Enrichissement des composants avec des métadonnées issues de sources comme AboutCode, ClearlyDefined et deps.dev, indexées par Package URL (PURL)
  • Consignation des décisions d’exploitabilité sous forme de déclarations VEX
  • Export de SBOM validés (SPDX 2.3 et 3.0, CycloneDX) avec des informations de vulnérabilité annotées

Le Curator a été validé avec des PME testeuses, sur ReductStore de ReductSoftware et sur Sirius Web d’Obeo, où il a détecté 1 148 composants et 48 vulnérabilités et généré le SBOM. Il a aussi été utilisé sur des projets open source en .NET, Python, Swift, Go, Ruby, JVM et JavaScript, ainsi que sur des projets emblématiques comme Adoptium, l’IDE Eclipse, Eclipse Mosquitto, Apache Tomcat et Apache Kafka.

Lancez la chaîne d'outils sur votre propre code

Les outils sont open source. Utilisez les instances hébergées par OCCTET en tant que testeur, ou déployez-les vous-même.

Vous découvrez la chaîne d'outils ?

Le guide de démarrage vous accompagne pas à pas, de votre premier projet à des preuves vérifiées.

Bien démarrer

Retour en haut