Expérimentation
Scan de vulnérabilités des images Docker de la Box
Scanner avec Trivy toutes les images de la pile (interface, RAG, base vectorielle, runtime, reverse proxy, monitoring), produire un SBOM léger et définir une politique de traitement des vulnérabilités.
- Statut du test
- À tester
- Priorité
- Moyenne
- Prévu pour
- Octobre 2026
- Hypothèse
- Les images officielles de la pile retenue ne contiennent aucune vulnérabilité critique exploitable dans le contexte de la Box (services non exposés, réseau interne), et un scan mensuel automatisé avec Trivy plus un SBOM par image permettent de suivre les correctifs sans effort excessif.
- Procédure
- 1. Lister les images de la pile avec leur tag et leur digest. 2. Scanner chaque image avec Trivy (vulnérabilités, mauvaises configurations, secrets). 3. Générer un SBOM par image (format à choisir parmi ceux supportés) et l'archiver dans le dépôt de configuration. 4. Classer les vulnérabilités : critique/haute exploitable depuis le LAN ou via l'interface, critique/haute non exposée, autres. 5. Vérifier si des correctifs existent (nouvelle image). 6. Rédiger la politique : délai de correction par classe, procédure de mise à jour d'urgence. 7. Automatiser le scan mensuel avec envoi du rapport au prestataire. 8. Répéter après un mois pour mesurer la dérive.
Pourquoi
La chaîne d'approvisionnement logicielle est un risque identifié (OWASP LLM03, ANSSI-PA-102). L'historique 2026 des CVE de l'interface web candidate montre que la veille et la mise à jour rapide sont indispensables. Voir Durcissement.
Résultats attendus
| Image | Critiques | Hautes | Correctif disponible | Exposition réelle |
|---|---|---|---|---|
| Reverse proxy | LAN (443) | |||
| Interface web | LAN via reverse proxy | |||
| Pipeline RAG | Interne | |||
| Base vectorielle / SQL | Interne | |||
| Runtime d'inférence | Interne | |||
| Monitoring | VPN |
Politique proposée (à valider par le test)
| Classe | Délai de correction |
|---|---|
| Critique ou haute, exposée (reverse proxy, interface, IdP) | 72 h |
| Critique ou haute, non exposée | Fenêtre de maintenance mensuelle |
| Moyenne et basse | Fenêtre de maintenance, sans obligation |
| Sans correctif | Mesure compensatoire documentée ou remplacement du composant |