Aller au contenu

Hermes pour les ingénieurs logiciel & DevOps

1. Observer Qu'est-ce qui change ? →
2. Comprendre Pourquoi est-ce important ? →
3. Suivre Comment le risque évolue-t-il ? →
4. Prédire Que va-t-il se passer ? →
5. Décider Que faire ? →
6. Vérifier Que s’est-il passé ? →
7. Mémoriser Mémoire historique

  • Fatigue des pipelines CI/CD : les scanners bloquent les déploiements pour des dépendances indirectes qui ne sont ni accessibles ni exécutables en production.
  • Fuite de propriété intellectuelle : l’envoi de SBOMs CycloneDX/SPDX vers des plateformes SaaS tierces expose l’architecture intime de vos référentiels de code.
  • Arbitrage complexe des correctifs : sans renseignement sur l’existence d’exploits militarisés, il est impossible de savoir si une mise à jour est une urgence absolue ou planifiable au sprint suivant.

Analyse SBOM 100% client-side

Analysez vos inventaires CycloneDX/SPDX directement dans la mémoire de votre navigateur. Zéro octet ne quitte votre terminal.

Security delta (diff avant/après)

Simulez un refactoring ou une mise à jour de version pour mesurer le gain de risque net (Δ HTS) avant de modifier le code.

Focus sur les exploits militarisés

Priorisez uniquement les vulnérabilités disposant de frameworks d’exploitation avérés ou inscrites au catalogue CISA KEV.

Alertes webhooks automatisées

Déclenchez des alertes Slack, Teams ou CI/CD uniquement lorsqu’une menace accélérée touche les composants de votre stack.


3. Trajectoire dynamique : focus sur les composants accélérés (section 23)

Section intitulée « 3. Trajectoire dynamique : focus sur les composants accélérés (section 23) »
Moteur de Trajectoire Hermes

Comment fonctionne la Trajectoire de Risque

Les scanners traditionnels fournissent un score figé. Hermes calcule le vecteur dynamique de l'exploitation.

Cas d'usage illustré : CVE-2026-67593 (Traversée de répertoire aiohttp / Dépendance indirecte)
1. Risque Actuel 📍
85 / 100 HTS

Sévérité & militarisation à l'instant T0

Sévérité Critique
2. Vélocité du Risque ⚡
+14 pts / 48h

Taux de variation temporelle (ΔR / Δt)

Inflexion Rapide
3. Accélération 🚀
Δ²R > 0

Élevée (Δ²R/Δt² positif)

Non Linéaire
4. Trajectoire 📈
Critical Acceleration

Courbe prédictive & archétype systémique

Action Immédiate T0
📐 Formalisation Mathématique & Archétypes Voir équation R(t) & gradients ▾
Équation du vecteur de risque : R(t) = R₀ + ∫ (v(t) + a(t)·t) dt

Hermes échantillonne en continu les horodatages CISA KEV, les percentiles EPSS et les commits d'exploits pour dériver les vrais gradients temporels.

Archétype Comportement d'exploitation Directive Décisionnelle
Critical Acceleration v > +10, a > 0 (KEV récent + PoC public actif) T0 Confinement immédiat (< 24h)
Exponential Inflexion v > +5, a > 0 (Armement en cours d'outillage) T1 Patch planifié (< 7 jours)
Plateaued Risk v ≈ 0, a ≈ 0 (Exploit stable, pas de nouveau vecteur) Cycle de maintenance standard
Dormant / Theoretical v = 0, a ≤ 0 (CVSS théorique, 0 exploit in the wild) Surveillance passive sans alerte bloquante

4. Fenêtre de risque dépendance : que va-t-il se passer ? (Section 24)

Section intitulée « 4. Fenêtre de risque dépendance : que va-t-il se passer ? (Section 24) »
🔮 PROJECTION PROSPECTIVE (FALSIFIABLE)
Brier Calibration V4.0

Que va-t-il se passer ensuite ?

Cible évaluée : Dépendance aiohttp < 3.9.2
Probabilité de militarisation accrue
80 %
Probabilité empirique, non une certitude
Horizon temporel
14 jours
Fenêtre de résolution active
Niveau de confiance
Élevée
Étalonné sur le Brier Score
Preuves & signaux primaires corroborés :
  • ✓ Scans massifs en milieu réel ciblant les serveurs aiohttp servant des fichiers statiques
  • ✓ Template d'exploitation automatisé Nuclei intégré aux répertoires de tests d'intrusion
  • ✓ Analyse de chemin confirmant l'exposition publique de l'URL sans authentification
  • ✓ Composant présent de manière transitive dans 14 conteneurs de microservices

1. Génération du SBOM en CI/CD :
cyclonedx-cli merge --output bom.json
2. Audit Privé dans Hermes "Ma Stack" :
Glissez-déposez bom.json dans le navigateur.
Hermes croise localement les 147 dépendances avec les trajectoires de risque.
3. Isolement des Composants Accélérés :
Sur 23 CVEs signalées, seule 1 présente une accélération critique (CVE-2026-67593).
Les 22 autres n'ont aucun exploit et sont traitées en flux normal.
4. Simulation du Gain dans Security Delta :
Testez l'isolation du port sous mTLS dans le simulateur :
Le risque chute de 92 à 50 sans impacter les microservices connectés.