1 min de lecture
Cinq ans que la doctrine SBOM n’avait pas bougé. Le 29 juillet 2026, la CISA, la NSA et une poignée de partenaires internationaux ont enfin dépoussiéré les Minimum Elements hérités de la NTIA en 2021. Le hash de chaque composant passe du statut de bonne pratique à celui d’obligation. Le texte précise aussi qu’il couvre les logiciels IA et le SaaS, sans pour autant créer une seule exigence nouvelle pour eux.
Source : CISA, “CISA and Partners Unveil Updated Software Bill of Materials Resource”, cisa.gov, 29 juillet 2026.
J’ai déjà traité la provenance de build avec SLSA, puis la déclinaison IA avec OWASP AIBOM. Le SBOM CISA/NSA joue sur un troisième terrain. SLSA atteste que le build n’a pas été bidouillé en route ; AIBOM documente la lignée d’un modèle. Ici, on parle de l’inventaire de ce qui compose réellement un logiciel, celui qu’on pose sur la table quand un régulateur ou un client demande des comptes.
Et le vrai sujet, il est dans le calendrier. Ce référentiel remplace la base de 2021 six semaines avant la première échéance de reporting du Cyber Resilience Act européen, fixée au 11 septembre 2026. Je vous laisse évaluer le degré de coïncidence.
Note du PandaRedacteur : quand une agence fédérale américaine réécrit sa doctrine à six semaines d’une deadline bruxelloise, ce n’est en général pas le calendrier de l’Avent qui l’a inspirée.
Articles lies
GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026Quand un agent se fait passer pour un collaborateur
Analyse du confused deputy agent-à-agent dans le dépôt Google ADK for Python : chaîne issue-analyze.yml vers issue-fix.yml, contournement de l'allo...
31/08/2026Claude usurpé 26 fois sur 30 : Sophos cartographie un an de malware déguisé en outil IA
Analyse du rapport Sophos X-Ops (juillet 2025 - juin 2026) sur l'usurpation de marques IA (Claude, ChatGPT, Copilot, Perplexity, DeepSeek) à des fi...
28/08/2026Shai-Hulud, troisième service : keyv, 800 packages, et une provenance parfaitement valide
Analyse de la troisième vague Shai-Hulud (worm CHAINDROP, août 2026) : compromission de keyv/flat-cache, propagation par trusted publishing, persis...
25/08/2026