Série « CRA & Dev »¶
Des articles courts, lisibles en quelques minutes, avec une technique de développement à chaque fois, pour aider les développeurs à sécuriser leur logiciel et à se rapprocher des exigences du Cyber Resilience Act (Règlement (UE) 2024/2847).
Pour qui : des développeurs, sans prérequis en cryptographie. Chaque épisode part d'un besoin concret, donne une technique applicable avec du code (Rust, Python, .NET), et se termine par le modèle de menace, c'est-à-dire ce que la technique protège et ce qu'elle ne protège pas.
Épisodes¶
| # | Titre | Exigence CRA | Réf. Annexe I | Plateforme |
|---|---|---|---|---|
| 01 | Vous ne pouvez pas corriger ce que vous ignorez : SBOM et VEX | Gestion des vulnérabilités, SBOM | Partie II, point 1 | CI, multiplateforme |
| 02 | Un .exe non signé, c'est un colis sans expéditeur : signez vos binaires | Intégrité et mise à jour sécurisée | Partie I, point 2, c) et f) | Windows |
| 03 | Ne stockez plus jamais un secret en clair : la DPAPI de Windows | Confidentialité, chiffrement au repos | Partie I, point 2, e) | Windows |
| 04 | Faites confiance, mais vérifiez : signer vos données | Intégrité des données | Partie I, point 2, f) | Multiplateforme |
La liste s'enrichira au fil des épisodes.
Les références renvoient à l'Annexe I du Règlement (UE) 2024/2847. Sa partie I liste les exigences de cybersécurité des produits (points a à m) ; sa partie II couvre la gestion des vulnérabilités.
Article de fond, version longue et sourcée pour approfondir : la DPAPI en détail.