Vos dépendances PHP ont‑elles des failles connues ?
Déposez le fichier composer.lock de votre projet Drupal, Symfony ou PHP : l'outil le compare à la base publique d'avis de sécurité et vous indique l'exposition de votre projet.
- Résultat en quelques secondes
- Fichier ni conservé, ni transmis
- Une première étape vers le Cyber Resilience Act
Pourquoi le composer.lock ?
Le composer.json indique les versions autorisées ; le composer.lock contient les versions réellement installées, dépendances indirectes comprises. C'est donc lui qui dit si votre projet embarque une version vulnérable.
L'outil extrait le nom et la version de chaque paquet, interroge la base publique d'avis de sécurité de Packagist (qui agrège notamment la base GitHub Advisory) et compte les paquets concernés. Le contenu du fichier n'est ni enregistré, ni envoyé ailleurs : seuls les noms de paquets publics sont transmis à Packagist.
Pour un éditeur de logiciel, cette vérification est aussi une obligation à venir : le Cyber Resilience Act impose dès décembre 2027 un SBOM et une veille des vulnérabilités sur chaque produit.
Questions fréquentes
Est-ce la même chose que « composer audit » ?
Le principe est le même, avec la même source d'avis. L'outil sert à obtenir un état des lieux sans installer le projet ; dans votre chaîne d'intégration, composer audit reste le bon réflexe à chaque build.
Pourquoi le rapport n'affiche-t-il pas le détail des failles ?
C'est un premier état des lieux. L'analyse complète détaille chaque avis, vérifie s'il est exploitable dans votre contexte, propose les versions de mise à jour et fournit le SBOM de votre projet.
Les modules Drupal sur mesure sont-ils analysés ?
Non : seuls les paquets installés par Composer figurent dans le composer.lock. Les modules sur mesure et les bibliothèques JavaScript relèvent d'une revue de code, comprise dans l'audit flash.
Puis-je analyser plusieurs projets ?
L'outil est limité à quelques analyses par jour et par connexion. Pour un parc de projets ou une agence, contactez-moi.
Besoin de l'analyse complète ?
Détail des avis, versions correctives, SBOM CycloneDX et plan de mise à jour.