
SonarQube : prix, limites et alternatives pour l'analyse de code
SonarQube prix, éditions et limites : ce que couvre la Community gratuite, ce qui passe en payant, et les vraies alternatives (Semgrep, Snyk, CodeQL, SAST IA).

SonarQube prix, éditions et limites : ce que couvre la Community gratuite, ce qui passe en payant, et les vraies alternatives (Semgrep, Snyk, CodeQL, SAST IA).

Le threat modeling, ou modélisation des menaces, consiste à débusquer les attaques dès la conception. Méthodes STRIDE, DREAD, PASTA, attack trees, et la pratique concrète.

SBOM (Software Bill of Materials) : l'inventaire lisible par machine de tous les composants d'un logiciel. Formats, génération, cadre réglementaire et limites.

Le DAST (dynamic application security testing) attaque votre application pendant qu'elle tourne, en boîte noire, comme un vrai attaquant. Ce qu'il trouve, ses angles morts, et où le brancher.

SAST, DAST, IAST : trois familles d'outils, trois manières de chasser les failles applicatives. Définitions, forces, limites, faux positifs, et ce que le SAST IA et le DAST IA changent vraiment en 2026 (sans le bullshit marketing).

Pentest IA, pentest autonome, agent IA de pentest : entre la hype et la réalité 2026. Ce que les agents savent vraiment faire, où ils butent encore, et pourquoi "pentest IA" cache souvent un simple scan avancé.

Où placer le SAST (sur la PR) et le DAST (en staging) dans votre pipeline, comment brancher SARIF sur GitHub Code Scanning, et comment écrire un security gate qui bloque sans noyer les devs sous le bruit. Exemples GitHub Actions et GitLab CI inclus.