CRA & Dev : notre wiki technique en accès libre pour sécuriser votre logiciel
La série CRA & Dev : des épisodes courts, une technique de développement à chaque fois (SBOM, VEX, signature, secrets), pour rapprocher votre code des exigences du Cyber Resilience Act.
Le Cyber Resilience Act se lit côté juriste : des annexes, des procédures d’évaluation, des obligations de signalement. Mais il se gagne côté développeur, dans un inventaire logiciel qui sort du build, des binaires signés et des secrets qui ne traînent pas en clair. C’est pour ce versant que nous avons ouvert CRA & Dev, un wiki technique en accès libre.
Le principe : un besoin concret, une technique, un modèle de menace
Chaque épisode se lit en quelques minutes et suit le même fil. On part d’un besoin concret de développeur, on donne une technique applicable avec du code (Rust, Python, .NET), et on termine par le modèle de menace, c’est-à-dire ce que la technique protège et ce qu’elle ne protège pas. Pas besoin de bagage en cryptographie. Chaque épisode précise aussi l’exigence de l’Annexe I du Règlement (UE) 2024/2847 qu’il adresse.
Les épisodes disponibles aujourd’hui :
- SBOM et VEX : vous ne pouvez pas corriger ce que vous ignorez. Générez l’inventaire de vos composants et documentez ce qui vous affecte réellement.
- Signer vos binaires : un
.exenon signé, c’est un colis sans expéditeur. Authenticode côté Windows. - Ne plus stocker un secret en clair : la DPAPI de Windows pour le chiffrement au repos, avec un article de fond pour approfondir.
- Signer vos données : faites confiance, mais vérifiez. L’intégrité des données, en multiplateforme.
La liste s’enrichit au fil des épisodes. Et pour le volet CI/CD complet (pipeline SBOM, audit CVE, VEX automatisé sur firmware baremetal), notre article SBOM et audit CVE en CI/CD reste la référence.
Pourquoi en accès libre
Parce que c’est notre manière de travailler : partir de l’ingénierie, montrer la méthode et être jugés sur pièces. Le wiki reste purement technique, sans argumentaire commercial, avec du code et des modèles de menace. Si vos équipes y trouvent de quoi avancer, il aura rempli son rôle.
Aller plus loin
Le wiki couvre les techniques. Il ne remplace ni le ciblage de vos obligations ni l’évaluation de conformité. Pour cette partie, nous accompagnons éditeurs de logiciels et fabricants de produits embarqués : notre accompagnement conformité CRA.
➡️ Vérifier si votre produit est concerné : 3 minutes, sans e-mail