🔗 Site officiel

Dependency-Track est une plateforme d’analyse de composition logicielle (SCA) qui ingère des SBOM (format CycloneDX) pour suivre en continu les dépendances d’une application et leurs vulnérabilités connues (NVD, OSV, GitHub Advisories). Alerte sur les nouvelles CVE affectant des composants déjà déployés, sans nouveau scan nécessaire.

🔵 Défensif

# Envoie un SBOM CycloneDX, en demandant le traitement synchrone du scan
$ curl -X POST "https://<dtrack>/api/v1/bom" -H "X-Api-Key: <key>" -F project="<uuid>" -F bom=@sbom.xml -F isLatest=true

L’appel déclenche l’analyse asynchrone du SBOM côté serveur ; le résultat (liste des vulnérabilités par composant, avec score CVSS et statut d’exposition) est consultable via l’API GET /api/v1/vulnerability/project/{uuid} ou directement dans le dashboard web du projet une fois le traitement terminé.