République
du Logiciel Liberté · Égalité · Conformité
INCSInstitut National du Code Sain
Assurance LogiciellePrévention · Remédiation · Conformité
Programme Européen De Dépistage
Des Vulnérabilités Logicielles

Un test simple et rapide qui peut sauver votre mise sur le marché

Le test de dépistage des vulnérabilités logicielles permet de déceler la présence de failles dans vos dépendances. Le dépistage permet de repérer une CVE dormante avant qu'elle n'évolue en incident, ou de détecter une vulnérabilité activement exploitée à un stade très précoce pour augmenter les chances de rémission. Ce test est recommandé tous les 2 sprints pour tous les systèmes logiciels mis sur le marché européen, sans symptôme, ni antécédent.

Chaque année, plus de 40 000 vulnérabilités sont publiées dans le monde. Et votre système logiciel ?

Fiable,
À réaliser chez vous,
Simple, rapide et sans downtime

96% des tests sont
positifs
99% de rémission si la faille est
détectée tôt
100% Pris en charge par votre
régime de conformité CRA

Règlement (UE) 2024/2847
Article 14 — 24 h / 72 h / rapport final

Le dépistage expliqué en 16 minutes, par Red Alert Labs. Regarder la vidéo — sans musique de salle d'attente.

Je commande en ligne mon kit de dépistage

1

Je m'identifie

en me connectant via ProduitConnect, ou en renseignant le numéro d'invitation figurant sur le courrier de mon autorité de surveillance (juste sous l'étiquette à coller sur le dépôt).

2

Je réponds

au questionnaire technique, pour vérifier si mon produit comportant des éléments numériques est bien concerné par ce dépistage.

3

Je renseigne

l'URL de mon dépôt et l'adresse de mon pipeline, pour recevoir mon kit directement dans ma CI — et non dans les spams.

4

Je vérifie

mon périmètre, je valide ma commande et je reçois mon kit sous 15 secondes ouvrées.

J'ai reçu mon kit de dépistage,
et ensuite ?

SBOM
Je réalise mon prélèvement

En me référant au mode d'emploi fourni dans mon kit, je prélève un échantillon représentatif de mon code, de mon SBOM et de mes journaux, puis je referme bien le tube. Aucun redéploiement n'est nécessaire :

Consulter le mode d'emploi du test

> notify --24h
J'envoie mon test à l'autorité

Dans les 24 heures

Gratuitement, à l'aide de l'enveloppe pré-affranchie fournie dans mon kit, dans les 24 h suivant la découverte d'une vulnérabilité activement exploitée. Jamais le samedi, ni la veille d'un jour férié — l'attaquant, lui, ne prend pas de RTT.

Mon prélèvement est analysé

Dans les 72 heures

Par le laboratoire, qui transmettra directement mon résultat au(x) CSIRT(s) que j'ai indiqué(s) sur ma fiche d'identification — avec la notification détaillée, les mesures correctives et, si besoin, les mesures d'atténuation.

Labo RAPPORT FINAL — ART. 14
Je consulte mon résultat

14 jours après le correctif

Mon résultat est disponible :

  • En ligne : rapport final dans les 14 jours suivant la mise à disposition d'un correctif ou d'une mesure d'atténuation. La création d'un compte sera nécessaire afin de sécuriser mes données techniques.
  • Par courrier : un mois après la notification détaillée, si mon incident est grave. Le délai postal, lui, reste non harmonisé.

Interprétation de mon résultat

Mon test est négatif

Mon test ne révèle rien d'anormal dans mon code

Aucune démarche supplémentaire n'est à effectuer. Vous recevrez une nouvelle invitation au prochain sprint. En cas d'apparition de symptômesi Qu'est-ce qu'un symptôme ?Manifestation anormale provoquée par un attaquant : un processus qui parle à une IP qu'il ne connaît pas, un CPU à 100 % un dimanche, un fichier readme_now.txt que personne n'a écrit. , il est recommandé de consulter son RSSI.

Mon test est positif

Mon test détecte une vulnérabilité activement exploitée

Cela ne signifie pas que vous avez une amende. Votre RSSI vous adressera à un CSIRT afin de réaliser une coloscopie complète du dépôt. Dans plus de la moitié des cas, la coloscopie ne décèle aucune anomalie, malgré la présence de logs.

Questions fréquentes

Je n'ai pas reçu de lettre d'invitation de mon autorité de surveillance, mon produit est-il concerné par ce programme de dépistage ?

Voir toutes les questions fréquentes

Mon produit fait moins de 50 lignes de code

Vous n'êtes pas concerné par ce programme de dépistage : la vulnérabilité reste rare avant cet âge. Si vous présentez des symptômesiQu'est-ce qu'un symptôme ?Manifestation anormale provoquée par un attaquant. ou des antécédents familiaux — un fork de log4j quelque part dans l'arbre de dépendances — parlez-en à votre RSSI.

Mon produit est un système logiciel mis sur le marché européen

Vous êtes concerné par ce programme de dépistage dès lors que votre produit comporte des éléments numériques et se connecte, directement ou indirectement, à un appareil ou à un réseau. Une invitation vous est adressée tous les deux ans par l'autorité dont vous dépendez. À noter : l'invitation n'est pas requise pour commander un kit dès lors que vous êtes concerné par le dépistage — l'attaquant, lui, ne l'attend pas non plus.

Mon produit a plus de 74 dépendances transitives

Vous ne recevez plus d'invitation à participer au dépistage organisé, mais la poursuite de tests réguliers peut faire l'objet d'une discussion avec votre équipe sécurité. Et, très probablement, avec votre juriste.

Voir toutes les questions fréquentes

Un emprunt assumé

La mise en page, les couleurs et la moitié des tournures de cette page sont empruntées à monkit.depistage-colorectal.fr, le site officiel du dépistage organisé du cancer colorectal. Nous dépistons du logiciel ; eux dépistent quelque chose de tout aussi important. Si vous avez entre 50 et 74 ans, commandez leur kit : ce dépistage-là est vital. Il est gratuit, il se fait chez soi, et il prend moins de temps que de lire l'article 14.

Commander le vrai kit de dépistage du cancer colorectal

Je commande mon kit