Ce que « hors-ligne » signifie réellement
Un outil SAST vraiment hors-ligne ne fait aucune connexion réseau sortante pendant le scan lui-même : pas d'upload de code source, pas de ping télémétrie, pas de beacon analytics, pas de « téléphone maison » pour une vérification de licence en cours de scan. L'évaluation des règles, le parsing AST, l'analyse de taint et la génération de rapport se font tous sur votre système de fichiers local, avec un jeu de règles déjà présent sur le disque. La seule étape à proximité du réseau, s'il y en a une, est l'activation de licence — et même celle-ci peut être conçue pour valider une clé signée hors-ligne plutôt que d'appeler un serveur éditeur.
SAST cloud vs SAST hors-ligne
| SAST cloud | SAST hors-ligne | |
|---|---|---|
| Le code source quitte votre machine | Oui, uploadé pour analyse | Jamais |
| Internet requis pour scanner | Oui | Non |
| Télémétrie / suivi d'usage | Généralement, variable selon l'éditeur | Aucune, si vraiment hors-ligne |
| Environnements air-gapped | Non supporté | Supporté |
| Infrastructure à déployer | Aucune — SaaS | Aucune — binaire autonome |
| Risque de résidence/souveraineté des données | Dépend de la région d'hébergement de l'éditeur | Non applicable — données jamais transmises |
Tous les outils capables de fonctionner hors-ligne ne le sont pas par défaut — vérifiez si la télémétrie ou les vérifications de mise à jour sont désactivables plutôt qu'absentes.
Pourquoi c'est important
Pour la plupart des produits SaaS, uploader du code dans le cloud d'un éditeur est un compromis acceptable pour la commodité. Pour un ensemble spécifique de secteurs, ce n'est pas un compromis du tout — c'est un point bloquant contractuel ou de conformité : les entreprises de défense et environnements classifiés, les banques et institutions financières sous règles de résidence de données réglementaires, les organisations de santé liées par le HIPAA ou équivalent, les agences gouvernementales, et les cabinets d'avocats liés par le secret professionnel et des obligations de confidentialité envers les clients dont ils auditent peut-être le code. Pour eux, la question n'est pas « le cloud de cet éditeur est-il sécurisé » — c'est « sommes-nous contractuellement ou légalement autorisés à transmettre ce code, tout court ».
Comment vérifier vous-même l'affirmation « hors-ligne » de n'importe quel outil
Ne prenez pas la copie marketing d'un éditeur pour argent comptant — une affirmation qu'on ne peut pas vérifier n'est pas une preuve. La méthode standard pour vérifier si un programme fait une connexion réseau sortante est de capturer le trafic sur la machine pendant son exécution, avec un outil de capture de paquets que la plupart des systèmes d'exploitation ont déjà :
$ sudo tcpdump -i any 'host not 127.0.0.1 and host not ::1' &
$ ./l-outil-sast scan ./mon-projet
# ... le scan tourne ...
# si tcpdump n'a rien affiché pendant le scan, zéro paquet n'a quitté la machine.
Ceci exclut le trafic loopback (127.0.0.1 / ::1, qui ne quitte de toute façon jamais la machine) et ne montre que les paquets adressés à un hôte externe. Lancez-le une fois pendant un scan avec accès réseau disponible — si l'outil est vraiment hors-ligne, ça ne signalera rien pendant toute la durée du scan.
À quoi ça ressemble pour StaticCodeAudit spécifiquement
Ce protocole exact, plus une clause pré-rédigée destinée à un DPO que vous pouvez citer telle quelle dans un accord de traitement de données, plus un rapport de dogfooding public — StaticCodeAudit est scanné contre lui-même à chaque commit, et le rapport est publié — tout vit sur la page sécurité.
Lire le protocole complet de vérification hors-ligne →Questions fréquentes
« Hors-ligne » veut-il dire que l'outil n'a jamais besoin d'internet, jamais ?
Non — ça veut dire que l'analyse elle-même (parsing, évaluation des règles, génération du rapport) n'exige ni n'utilise jamais de connexion réseau. Télécharger le binaire au départ, ou recevoir une mise à jour du pack de règles, sont des actions séparées, occasionnelles, explicites — pas quelque chose qui se produit silencieusement pendant un scan.
Le SAST hors-ligne est-il intrinsèquement plus sûr que le SAST cloud ?
Il supprime une catégorie entière de risque — interception du code en transit, stockage sur l'infrastructure d'un tiers, exposition via une brèche chez cet éditeur — mais ça ne rend pas automatiquement la qualité de détection de l'outil meilleure ou pire. Précision de détection et fonctionnement hors-ligne sont des propriétés séparées ; évaluez les deux indépendamment. Voir les vrais benchmarks de détection en plus de toute affirmation hors-ligne.
La validation de licence peut-elle se faire sans appel réseau ?
Oui — en validant une clé de licence signée cryptographiquement contre une clé publique intégrée au binaire, plutôt qu'en appelant un serveur de licence. C'est un choix de conception délibéré, pas automatique ; vérifiez spécifiquement si l'activation de licence est aussi hors-ligne, pas juste le scan lui-même.
Comment vérifier qu'un outil est hors-ligne si je ne peux pas lancer tcpdump (machine verrouillée par exemple) ?
Une règle de pare-feu réseau bloquant tout trafic sortant pour le processus de scan, puis la confirmation que le scan se termine quand même avec succès, apporte la même preuve sans avoir besoin d'outils de capture de paquets installés. Toute approche qui bloque ou journalise de façon observable les connexions sortantes fonctionne — le but est une vérification indépendante, pas un outil spécifique en particulier.
Pourquoi est-ce important même hors des secteurs régulés ?
Même sans obligation de conformité, le code source est de la propriété intellectuelle. L'envoyer dans le cloud d'un tiers — aussi réputé soit-il — signifie faire confiance à la posture sécurité, à l'historique de brèches et aux pratiques de rétention de données de cet éditeur pour quelque chose que l'entreprise ne souhaite peut-être confier à personne. Le fonctionnement hors-ligne supprime entièrement cette exigence de confiance plutôt que de vous demander de l'accepter.
Voyez le protocole de vérification en entier
La commande tcpdump, la clause DPO, et le rapport de dogfooding public — tout sur une seule page.
Lire la page sécurité Ouvrir le rapport démo en direct