~4 minutes (teaser)
Cinq ans que la doctrine SBOM n’avait pas bougé. Le 29 juillet 2026, la CISA, la NSA et une poignée de partenaires internationaux ont enfin dépoussiéré les Minimum Elements hérités de la NTIA en 2021. Le hash de chaque composant passe du statut de bonne pratique à celui d’obligation. Le texte précise aussi qu’il couvre les logiciels IA et le SaaS, sans pour autant créer une seule exigence nouvelle pour eux.
Source : CISA, “CISA and Partners Unveil Updated Software Bill of Materials Resource”, cisa.gov, 29 juillet 2026.
J’ai déjà traité la provenance de build avec SLSA, puis la déclinaison IA avec OWASP AIBOM. Le SBOM CISA/NSA joue sur un troisième terrain. SLSA atteste que le build n’a pas été bidouillé en route ; AIBOM documente la lignée d’un modèle. Ici, on parle de l’inventaire de ce qui compose réellement un logiciel, celui qu’on pose sur la table quand un régulateur ou un client demande des comptes.
Et le vrai sujet, il est dans le calendrier. Ce référentiel remplace la base de 2021 six semaines avant la première échéance de reporting du Cyber Resilience Act européen, fixée au 11 septembre 2026. Je vous laisse évaluer le degré de coïncidence.
Note du PandaRedacteur : quand une agence fédérale américaine réécrit sa doctrine à six semaines d’une deadline bruxelloise, ce n’est en général pas le calendrier de l’Avent qui l’a inspirée.
Articles lies
Shai-Hulud, troisième service : keyv, 800 packages, et une provenance parfaitement valide
Analyse de la troisième vague Shai-Hulud (worm CHAINDROP, août 2026) : compromission de keyv/flat-cache, propagation par trusted publishing, persis...
25/08/2026Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026AgentBaiting : quand c'est votre agent IA qui va chercher le MCP piégé et vous le recommande
Analyse de la campagne AgentBaiting (Island Security, août 2026) : plus de 800 faux Skills et serveurs MCP conçus pour être découverts et recommand...
13/08/2026Secrets IA : +81% de fuites en un an, et 64% ne sont toujours pas révoqués
Analyse STRIDE de l'explosion des secrets liés à l'IA (rapport GitGuardian State of Secrets Sprawl 2026) : vecteurs, impact, mitigations, et un pla...
10/08/2026