> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Détection de paquets malveillants

> La détection de paquets malveillants signale les paquets malveillants connus ou compromis dans vos dépendances, tels que les typosquats, les versions détournées et les versions contenant une porte dérobée, avant leur mise en production.

## Aperçu

* **Fonctionnement** : dans le cadre de l’analyse des dépendances, Corgea signale les **paquets malveillants et compromis connus** dans les dépendances de votre projet. Contrairement à une vulnérabilité classique, un paquet malveillant a été délibérément conçu ou altéré pour nuire aux systèmes qui l’installent, par exemple au moyen d’une exfiltration de données, d’un vol d’identifiants, d’une porte dérobée ou de minage de cryptomonnaies.

* **Public concerné** : les équipes de sécurité et les développeurs qui souhaitent protéger leur supply chain logicielle contre les paquets open source malveillants.

## Ce qu’il détecte

La détection de paquets malveillants concerne les paquets connus pour être nuisibles, notamment :

* **Typosquats** : paquets dont le nom imite celui d’une bibliothèque populaire afin d’être installés par erreur
* **Versions détournées** : paquets légitimes dont le compte du mainteneur ou le pipeline a été compromis pour publier une version malveillante
* **Versions avec porte dérobée** : versions contenant une fonctionnalité malveillante délibérément dissimulée
* **Protestware et sabotage** : paquets modifiés pour perturber ou endommager délibérément les systèmes qui les installent

## Fonctionnement

La détection des paquets malveillants fait partie de l’[analyse des dépendances (SCA)](/fr/sca). Corgea résout les dépendances directes et transitives, puis les compare à des bases de référence de paquets malveillants connus, notamment **OpenSSF Malicious Packages**, ainsi qu’aux flux d’avis associés.

Lorsqu’une correspondance est trouvée, Corgea la signale en même temps que vos autres résultats de dépendance.

## Écosystèmes pris en charge

La détection des paquets malveillants couvre les mêmes écosystèmes que l’analyse des dépendances, notamment npm, PyPI, RubyGems et Maven. Consultez la liste complète dans [Analyse des dépendances (SCA)](/fr/sca).

## Présentation des résultats

* Les paquets malveillants apparaissent dans les résultats du scan avec les autres problèmes de dépendances.
* Ils sont prioritaires, car un paquet malveillant confirmé constitue une menace active, et non une faiblesse potentielle.
* Corgea indique le paquet et la version concernés, ainsi que le manifeste qui les a introduits, afin d’en retracer l’origine.

## Remédiation

<Warning>Un paquet malveillant confirmé constitue un problème urgent. Supprimez-le dès que possible.</Warning>

* **Supprimez ou remplacez** le paquet malveillant par une solution de confiance.
* Si le comportement malveillant est propre à une version, **verrouillez une version saine connue** antérieure à la compromission.
* Pour une dépendance transitive, identifiez le paquet parent qui l’a introduite, puis mettez-le à niveau ou remplacez-le. Consultez [Dépendances transitives](/fr/sca#transitive-dependencies) pour retracer le chemin.
* Renouvelez les secrets ou identifiants susceptibles d’avoir été exposés pendant l’installation du paquet.

## Voir aussi

* [Analyse des dépendances (SCA)](/fr/sca) — scannez les dépendances tierces de votre application
* [Analyse d’images conteneurs](/fr/container-scanning) — scannez les images de base à la recherche de vulnérabilités
