Audit DevSecOps & Pipeline CI/CD
Vos pipelines CI/CD sont devenus une cible privilégiée des attaquants — injection de code malveillant, vol de secrets, compromission de la supply chain logicielle. Nous auditons la sécurité de vos processus de développement, de vos pipelines et de votre chaîne d'approvisionnement logicielle.
Couverture : GitHub Actions, GitLab CI, Jenkins, ArgoCD, Kubernetes, registres de conteneurs, signature des artefacts, secrets management et conformité SLSA.
Sécurité des Pipelines
Audit des workflows GitHub Actions/GitLab CI : injection dans les variables d'environnement, permissions excessives (GITHUB_TOKEN), actions tierces non épinglées, accès aux secrets en clair dans les logs.
Supply Chain Logicielle
Évaluation de la sécurité de la chaîne d'approvisionnement : dépendances non épinglées, typosquatting npm/PyPI, images de base Docker non signées, registres privés sans scan de vulnérabilités.
Secrets & Credentials
Audit de la gestion des secrets dans les pipelines : Vault, AWS Secrets Manager, GitHub Secrets, variables GitLab CI — rotation, accès, exposition dans les logs et artefacts de build.
Périmètre d'Audit
Pipeline & Orchestration
- ▸ GitHub Actions : permissions GITHUB_TOKEN, actions épinglées, secrets exposés
- ▸ GitLab CI : variables protégées, runners partagés, artifact expiry
- ▸ Jenkins : authentication, autorisation, credentials, plugins vulnérables
- ▸ ArgoCD / Flux : RBAC, accès Git, synchronisation des secrets
- ▸ Contrôle des pull requests : branch protection, CODEOWNERS, revues obligatoires
- ▸ Gates de sécurité : SAST, SCA, scan image Docker — présence et seuils de blocage
Conteneurs & Supply Chain
- ▸ Images Docker : image de base, utilisateur root, CVE dans les layers, Dockerfile best practices
- ▸ Registres : accès, scan de vulnérabilités (Trivy, Grype), signatures Cosign/Notary
- ▸ Dépendances npm/pip/cargo : lock files, versions épinglées, typosquatting
- ▸ SBOM : génération et traçabilité des composants logiciels
- ▸ Kubernetes : Pod Security Standards, Network Policies, RBAC, admission controllers
- ▸ Conformité SLSA : niveau de traçabilité et d'intégrité du build
Notre Méthodologie en 5 Phases
Cartographie DevOps
Inventaire des outils (SCM, CI/CD, registres, orchestrateurs), des environnements et des flux de déploiement de la PR au déploiement en production.
Audit Pipeline
Revue des workflows CI/CD : permissions, secrets, actions tierces, injection de commandes, gates de sécurité manquants.
Scan Supply Chain
Analyse des dépendances (Trivy, Grype, OWASP Dependency-Check), des images Docker et des configurations IaC (Checkov, tfsec).
Audit Kubernetes
Kube-bench (CIS Benchmark), audit RBAC, Network Policies, Pod Security Standards, secrets en clair dans les manifests.
Rapport & Intégration
Rapport + configuration des gates de sécurité recommandées dans vos pipelines pour pérenniser la conformité.
Questions Fréquentes
Nos autres prestations d'audit
Votre pipeline CI/CD pourrait-il être la porte d'entrée d'un attaquant en production ?
L'attaque de la supply chain logicielle est la menace qui a le plus progressé depuis 3 ans. Un pipeline compromis peut injecter du code malveillant dans vos déploiements sans déclencher d'alarme.
Sécuriser mon pipeline DevSecOps