Project

General

Profile

Actions

Feature #41

closed
RA

Feature #28: Intégrer la gestion des SOUPs dans Pipeliner via Trivy, Dependency-Track et Aggregator

Pipeline d'ingestion Trivy → Dependency-Track (CI + DTracker)

Feature #41: Pipeline d'ingestion Trivy → Dependency-Track (CI + DTracker)

Added by Redmine Admin about 2 months ago. Updated about 2 months ago.

Status:
Shipped
Priority:
Normal
Assignee:
-
Start date:
06/11/2026
Due date:
% Done:

0%

Estimated time:
spec_ref:

conversation:21#28

build_status:
build_number:
ci_run_url:
scan_status:
scan_report_url:
deploy_status:
preprod_url:
deployed_at:
branch:
pr_url:
security_key:
severity:
paused:

Description

Câbler Jenkins pour générer un SBOM via Trivy à chaque build preprod et l'envoyer à DTracker, lié à l'image signée. Provisionner/configurer DTracker : import des vulnérabilités, règles de conformité IEC 62304 (medtech) et PCI DSS (fintech), workflow de gestion des faux positifs / relances réservé à omdev. Projet DTracker clé par `project_key` pour la corrélation aggregator.

## Critères d'acceptation
- Après chaque build preprod, un SBOM Trivy est généré et poussé dans DTracker, associé à l'image signée.
- Les vulnérabilités Trivy sont importées et corrélées aux composants dans DTracker.
- DTracker identifie les SOUPs et applique les jeux de règles IEC 62304 et PCI DSS.
- Gestion des faux positifs / relances opérationnelle dans DTracker, restreinte à omdev.
- Projet DTracker clé par `project_key`.

Estimation : L. Dépendances : aucune.

Actions

Also available in: PDF Atom