Une demande d’extraction échoue. Un long rapport de vulnérabilité apparaît. Le rapport peut être techniquement exact. Il peut contenir les bons identifiants d’avis, les versions concernées, les chemins de dépendance, les étiquettes de gravité et les références. Mais le développeur doit encore passer au peigne fin les résultats et reconstruire la véritable décision technique à partir des preuves fournies.

Cette reconstruction est rarement simple. Le développeur doit comprendre quel package a introduit le problème, si la dépendance vulnérable est directe ou transitive, si le correctif est réellement sous le contrôle de l’équipe chargée de l’application et si la version recommandée peut être adoptée en toute sécurité. Ils doivent également déterminer si la dépendance est utilisée en production ou uniquement pendant le développement, si la mise à jour peut interrompre l’application et si le correctif appartient à la demande d’extraction actuelle ou nécessite un travail d’ingénierie distinct.

C’est dans cette incertitude que le travail de sécurité ralentit souvent. Le scanner a détecté un risque, mais le développeur n’a pas reçu de chemin clair entre la détection et la décision.

A lire également