~4 minutes (teaser)
Cinq ans que la doctrine SBOM n’avait pas bougé. Le 29 juillet 2026, la CISA, la NSA et une poignée de partenaires internationaux ont enfin dépoussiéré les Minimum Elements hérités de la NTIA en 2021. Le hash de chaque composant passe du statut de bonne pratique à celui d’obligation. Le texte précise aussi qu’il couvre les logiciels IA et le SaaS, sans pour autant créer une seule exigence nouvelle pour eux.
Source : CISA, “CISA and Partners Unveil Updated Software Bill of Materials Resource”, cisa.gov, 29 juillet 2026.
J’ai déjà traité la provenance de build avec SLSA, puis la déclinaison IA avec OWASP AIBOM. Le SBOM CISA/NSA joue sur un troisième terrain. SLSA atteste que le build n’a pas été bidouillé en route ; AIBOM documente la lignée d’un modèle. Ici, on parle de l’inventaire de ce qui compose réellement un logiciel, celui qu’on pose sur la table quand un régulateur ou un client demande des comptes.
Et le vrai sujet, il est dans le calendrier. Ce référentiel remplace la base de 2021 six semaines avant la première échéance de reporting du Cyber Resilience Act européen, fixée au 11 septembre 2026. Je vous laisse évaluer le degré de coïncidence.
Note du PandaRedacteur : quand une agence fédérale américaine réécrit sa doctrine à six semaines d’une deadline bruxelloise, ce n’est en général pas le calendrier de l’Avent qui l’a inspirée.
Articles lies
77 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026AgentBaiting : quand c'est votre agent IA qui va chercher le MCP piégé et vous le recommande
Analyse de la campagne AgentBaiting (Island Security, août 2026) : plus de 800 faux Skills et serveurs MCP conçus pour être découverts et recommand...
13/08/2026Secrets IA : +81% de fuites en un an, et 64% ne sont toujours pas révoqués
Analyse STRIDE de l'explosion des secrets liés à l'IA (rapport GitGuardian State of Secrets Sprawl 2026) : vecteurs, impact, mitigations, et un pla...
10/08/2026Cloner ce dépôt vous appartient : quand l'injection de prompt se cache dans un enregistrement DNS
Analyse de la technique documentée par 0DIN : injection de prompt indirecte via un enregistrement DNS TXT combinée à un piège RuntimeError, aboutis...
10/08/2026AWS Kiro : quand une page web piégée réécrit la config de confiance de votre IDE agentique
Analyse de CVE-2026-10591 : une faille de prompt injection indirecte dans AWS Kiro permet à une page web malveillante de réécrire mcp.json et d'obt...
02/08/2026