Glossaire DevSecOps
290 termes définis, classés par ordre alphabétique.
-
1Password Secrets Automation
1Password Secrets Automation est une fonctionnalité de la plateforme 1Password Business/Enterprise permettant aux pipelines CI/CD et aux applications de récupérer des secrets de manière...
-
Abuse Case
Un Abuse Case (cas d'abus) est un modèle de menace applicative décrivant un scénario dans lequel un acteur malveillant (ou un utilisateur mal intentionné) exploite un système de manière non prévue...
-
Active Scan
Un Active Scan (scan actif) est une technique de test de sécurité dynamique (DAST) qui envoie activement des requêtes HTTP contenant des payloads de test vers une application web pour détecter et...
-
Alert Fatigue
L'Alert Fatigue (fatigue des alertes) est un phénomène dans lequel les équipes de sécurité DevSecOps sont submergées par un volume excessif d'alertes de sécurité — la plupart étant des faux positifs...
-
Anchore Engine
Anchore Engine est une plateforme open-source d'analyse de sécurité des images de conteneurs, utilisée pour appliquer des politiques personnalisées avant déploiement en production. Elle décompose une...
-
Apache License Compliance
L'Apache License Compliance (conformité à la licence Apache 2.0) désigne le processus de vérification et d'application des obligations légales associées à l'utilisation de composants open source...
-
API Gateway Security
Un API Gateway est un point d'entrée unique pour toutes les requêtes API d'une organisation, servant de proxy, de routeur, et de couche de contrôle entre les clients et les services backend. La...
-
API Inventory
L'API Inventory (inventaire des APIs) est un registre centralisé et à jour de toutes les APIs exposées par une organisation — internes et externes, documentées et non documentées, actuelles et...
-
API Key Management
L'API Key Management désigne l'ensemble des pratiques et processus de gestion du cycle de vie des clés API : leur génération, distribution, utilisation sécurisée, rotation, révocation et audit. Les...
-
API Security OWASP (Sécurité des APIs selon OWASP)
L'OWASP API Security Top 10 est un référentiel listant les risques de sécurité les plus critiques affectant les APIs modernes (REST, GraphQL, gRPC, WebSockets). La version 2023 identifie notamment...
-
API Versioning Security
L'API Versioning Security désigne les pratiques de sécurisation associées à la gestion des versions d'APIs dans leur cycle de vie. La versioning des APIs (v1, v2, v3) est une pratique standard...
-
API1 BOLA/IDOR
API1 BOLA (Broken Object Level Authorization), également connu sous le nom d'IDOR (Insecure Direct Object Reference), est le risque numéro un de l'OWASP API Security Top 10 et l'une des...
-
API10 Unsafe Consumption of APIs
API10 Unsafe Consumption of APIs est le dixième risque de l'OWASP API Security Top 10 (2023), traitant des vulnérabilités qui surviennent quand une API consomme des données provenant d'autres APIs...
-
API2 Broken Authentication
API2 Broken Authentication est le deuxième risque de l'OWASP API Security Top 10, désignant les vulnérabilités dans les mécanismes d'authentification des APIs qui permettent à des attaquants de...
-
API3 Broken Object Property Level Authorization
API3 Broken Object Property Level Authorization (anciennement Excessive Data Exposure) est le troisième risque de l'OWASP API Security Top 10 (2023). Il couvre deux sous-problèmes liés à la gestion...
-
API4 Unrestricted Resource Consumption
API4 Unrestricted Resource Consumption (anciennement Lack of Resources & Rate Limiting) est le quatrième risque de l'OWASP API Security Top 10, couvrant l'absence de limitations sur la consommation...
-
API5 Broken Function Level Authorization
API5 Broken Function Level Authorization est le cinquième risque de l'OWASP API Security Top 10, couvrant les vulnérabilités dans l'autorisation au niveau des fonctions ou endpoints d'une API....
-
API6 SSRF API
L'API6 Server-Side Request Forgery (SSRF) est le sixième risque de l'OWASP API Security Top 10, couvrant les vulnérabilités SSRF dans les APIs. Une SSRF API survient quand une API accepte une URL...
-
API7 Security Misconfiguration
API7 Security Misconfiguration est le septième risque de l'OWASP API Security Top 10, couvrant l'ensemble des erreurs de configuration de sécurité dans les APIs, les serveurs les hébergeant, et leur...
-
API8 Security Logging and Monitoring
API8 Security Logging and Monitoring Failures est le huitième risque de l'OWASP API Security Top 10, couvrant l'insuffisance des mécanismes de journalisation et de surveillance des APIs. Sans logs...
-
API9 Improper Inventory Management
API9 Improper Inventory Management est le neuvième risque de l'OWASP API Security Top 10, désignant les risques liés à l'absence de documentation, de gouvernance, et d'inventaire des APIs. Ce risque...
-
AppSec Review
Une AppSec Review (Application Security Review — revue de sécurité applicative) est une évaluation de sécurité structurée menée par un expert en sécurité applicative (Application Security Engineer...
-
Arachni
Arachni est un scanner de sécurité web open source (DAST) développé en Ruby, conçu pour l'évaluation de sécurité des applications web modernes. Arachni se distingue par sa capacité à analyser des...
-
ArgoCD Security
L'ArgoCD Security concerne l'ensemble des pratiques de durcissement appliquées à ArgoCD, outil open-source de déploiement continu suivant le modèle GitOps, dans lequel l'état désiré de...
-
Artifact Registry Security
L'Artifact Registry Security (sécurité des registres d'artefacts) couvre les pratiques de sécurisation des référentiels qui stockent les artefacts logiciels : images Docker, packages...
-
Artifactory Security
L'Artifactory Security regroupe les pratiques de configuration sécurisée de JFrog Artifactory, un gestionnaire universel de dépôts binaires utilisé pour héberger et distribuer les artefacts logiciels...
-
Attack Surface Management
L'Attack Surface Management (ASM, gestion de la surface d'attaque) désigne le processus continu de découverte, d'inventaire, de classification et de surveillance de tous les actifs exposés d'une...
-
Attack Tree
Un Attack Tree (arbre d'attaque) est un modèle formel et hiérarchique représentant les différentes manières dont un attaquant peut atteindre un objectif malveillant contre un système. Introduit par...
-
Authenticated Scanning DAST
L'Authenticated Scanning DAST (scan DAST authentifié) est une technique de test dynamique de sécurité applicative qui effectue les tests dans le contexte d'un utilisateur authentifié, permettant...
-
Auto-Remediation
L'Auto-Remediation (remédiation automatique) en DevSecOps désigne les mécanismes qui détectent et corrigent automatiquement des problèmes de sécurité ou de configuration sans intervention humaine...
-
AWS Secrets Manager
AWS Secrets Manager est un service managé d'Amazon Web Services dédié au stockage sécurisé, à la distribution contrôlée et à la rotation automatique des secrets applicatifs : identifiants de bases de...
-
Azure DevOps Security
La sécurité Azure DevOps désigne l'ensemble des contrôles et bonnes pratiques applicables à la plateforme de gestion de code source, de pipelines CI/CD et de suivi de projet de Microsoft, largement...
-
Azure Key Vault
Azure Key Vault est le service Microsoft Azure de gestion centralisée des secrets, des clés cryptographiques et des certificats numériques utilisés par les applications et l'infrastructure cloud. Il...
-
Bandit Python Security
Bandit est un outil SAST open source spécialisé dans l'analyse statique de code Python, développé initialement par l'OpenStack Security Project puis maintenu sous l'égide de la Python Code Quality...
-
Blameless Post-Mortem
Un Blameless Post-Mortem (aussi appelé post-incident review sans blame) est une pratique de gestion des incidents issue de la culture SRE (Site Reliability Engineering) de Google, qui s'est étendue...
-
Brakeman (Ruby)
Brakeman est un scanner d'analyse statique de sécurité (SAST) open source spécialement conçu pour les applications Ruby on Rails. Développé par Justin Collins à partir de 2010, Brakeman analyse le...
-
Branch Protection
La Branch Protection (protection des branches) est un ensemble de contrôles de sécurité configurables dans les plateformes Git hébergées (GitHub, GitLab, Bitbucket, Azure DevOps) qui restreignent les...
-
BSIMM Security Model
BSIMM (Building Security In Maturity Model) est une étude empirique, aujourd'hui maintenue par Synopsys, qui mesure les pratiques de sécurité logicielle effectivement observées au sein d'un large...
-
Bug Bounty Interne
Un Bug Bounty Interne (Internal Bug Bounty Program) est un programme de récompense mis en place par une organisation pour encourager ses propres employés (développeurs, QA, SRE, pentesters internes)...
-
Build Artifact Integrity
La Build Artifact Integrity (intégrité des artefacts de build) désigne l'ensemble des pratiques garantissant que les artefacts logiciels produits par les pipelines de build — binaires compilés...
-
Build Provenance
La Build Provenance (provenance du build) est l'ensemble des métadonnées documentant de manière vérifiable le processus de construction d'un artefact logiciel : quel code source a été utilisé (commit...
-
Buildah Security
Buildah est un outil de construction d'images de conteneurs au format OCI, développé par Red Hat dans l'écosystème du projet Podman, conçu pour fonctionner sans démon persistant contrairement à...
-
bundle-audit Ruby
bundle-audit est l'outil SCA (Software Composition Analysis) de référence pour les projets Ruby, permettant de détecter les vulnérabilités de sécurité connues dans les gems (bibliothèques Ruby)...
-
Burp Suite Enterprise
Burp Suite Enterprise Edition est la version entreprise de l'outil de test de sécurité web Burp Suite, développé par PortSwigger. Conçu pour les tests de sécurité automatisés et continus à grande...
-
Cargo Audit
Cargo Audit est l'outil officiel de l'écosystème Rust pour la détection de vulnérabilités de sécurité dans les dépendances Rust gérées par Cargo (le gestionnaire de paquets Rust). cargo audit...
-
Chaos Engineering
Le Chaos Engineering est une discipline d'ingénierie de la résilience qui consiste à injecter délibérément des pannes dans un système en production ou en pré-production afin de vérifier sa capacité à...
-
Chaos Engineering Security
Le Chaos Engineering Security applique à la sécurité les principes du Chaos Engineering, discipline popularisée par Netflix avec son outil Chaos Monkey pour la résilience opérationnelle, en injectant...
-
Checkmarx
Checkmarx est une plateforme SAST (Static Application Security Testing) de niveau entreprise qui analyse le code source sans l'exécuter, pour détecter les vulnérabilités applicatives dès les phases...
-
CI/CD Pipeline Security
La CI/CD Pipeline Security couvre l'ensemble des pratiques de sécurisation de la chaîne d'intégration continue et de déploiement continu, devenue une cible privilégiée d'attaques de supply chain...
-
CircleCI Security
CircleCI Security regroupe l'ensemble des pratiques et configurations de sécurité spécifiques à la plateforme CI/CD CircleCI, utilisée par des milliers d'organisations pour automatiser leurs...
-
Clair Scanner
Clair est un outil open source d'analyse statique de vulnérabilités pour images de conteneurs, initialement développé par CoreOS puis repris et maintenu par Red Hat après le rachat de CoreOS en 2018....
-
Cloud-Native Security
La Cloud-Native Security désigne l'ensemble des pratiques, outils, et architectures de sécurité conçus spécifiquement pour les applications et infrastructures cloud-native — applications déployées en...
-
Code Signing (Signature de Code)
Le Code Signing, ou signature de code, est un mécanisme cryptographique qui garantit l'authenticité de l'éditeur et l'intégrité d'un logiciel en apposant une signature numérique générée avec une clé...
-
CODEOWNERS
CODEOWNERS est un fichier de configuration Git (disponible sur GitHub, GitLab et Bitbucket) qui définit automatiquement les propriétaires (reviewers requis) de différentes parties d'un dépôt, basé...
-
CodeQL
CodeQL est un moteur d'analyse de code sémantique développé par GitHub (acquis via Semmle en 2019), qui se distingue des SAST classiques par son approche : le code source est traité comme une base de...
-
Compliance Dashboard
Un Compliance Dashboard (tableau de bord de conformité) en DevSecOps est un outil de visualisation consolidant les métriques et statuts de conformité aux standards de sécurité (OWASP, CIS Benchmarks...
-
Configuration Drift Security
La Configuration Drift Security (sécurité par rapport à la dérive de configuration) traite spécifiquement les implications de sécurité du Configuration Drift — la dégradation progressive de l'état de...
-
Conftest
Conftest est un outil en ligne de commande open-source permettant de tester des fichiers de configuration structurés — manifestes Kubernetes au format YAML, fichiers de plan Terraform, Dockerfile...
-
Container Security Scanning
Le scan de sécurité des conteneurs, ou container security scanning, désigne l'analyse automatisée des images de conteneurs afin de détecter les vulnérabilités connues dans les paquets systèmes et...
-
Continuous Compliance
La Continuous Compliance (conformité continue) est l'application des pratiques DevOps à la conformité réglementaire et aux standards de sécurité, en remplaçant les audits ponctuels annuels par une...
-
Control Flow Analysis
La Control Flow Analysis (CFA — analyse du flux de contrôle) est une technique d'analyse statique de code qui modélise et analyse les chemins d'exécution possibles d'un programme — toutes les...
-
Cosign Container Signing
Cosign est un outil open source développé dans le cadre du projet Sigstore, initiative portée notamment par Google, Red Hat et la Linux Foundation, conçu pour signer cryptographiquement les images de...
-
CSAF
CSAF (Common Security Advisory Framework) est un standard ouvert pour le partage structuré et automatisable d'avis de sécurité (security advisories). Développé sous l'égide de l'OASIS Open...
-
Custom Rules SAST
Les Custom Rules SAST (règles SAST personnalisées) sont des règles de détection de vulnérabilités écrites spécifiquement pour les patterns de code, les frameworks, ou les politiques de sécurité...
-
CVE Triage
Le CVE Triage (triage des vulnérabilités CVE) est le processus d'évaluation, de priorisation, et d'attribution des CVEs (Common Vulnerabilities and Exposures) identifiées dans les actifs logiciels...
-
CycloneDX
CycloneDX est un standard SBOM (Software Bill of Materials) open source développé par l'OWASP Foundation, conçu avec un focus sur la sécurité et la chaîne d'approvisionnement logicielle. CycloneDX...
-
CycloneDX SBOM Format
CycloneDX est un format standardisé de Software Bill of Materials (SBOM) créé sous l'égide de l'OWASP, conçu spécifiquement pour la sécurité applicative et l'analyse de risque de la supply chain...
-
DAST (Dynamic Application Security Testing)
Le DAST (Dynamic Application Security Testing) est une méthode de test de sécurité applicative consistant à analyser une application en cours d'exécution réelle, en boîte noire, sans accès ni...
-
DAST in CICD
DAST in CICD (Dynamic Application Security Testing intégré dans les pipelines CI/CD) désigne l'exécution automatisée de tests de sécurité dynamiques dans les pipelines d'intégration et de livraison...
-
Data Flow Diagram (DFD)
Un Data Flow Diagram (DFD) ou Diagramme de Flux de Données est une représentation graphique montrant comment les données circulent à travers un système informatique — les sources d'entrée, les...
-
Dependabot Security
Dependabot est un outil de sécurité intégré nativement à GitHub, chargé d'analyser en continu les dépendances déclarées dans un projet, comme les paquets npm, les bibliothèques Python ou les modules...
-
Dependency Confusion — Supply Chain Attack (Confusion de dépendances)
La confusion de dépendances (dependency confusion) est une technique d'attaque de la chaîne d'approvisionnement logicielle découverte publiquement par Alex Birsan en 2021, qui lui a permis d'exécuter...
-
Dependency Confusion Attack
Une Dependency Confusion Attack (attaque par confusion de dépendances) est une attaque de supply chain logicielle exploitant la façon dont les gestionnaires de paquets résolvent les dépendances entre...
-
Dependency Pinning
Le Dependency Pinning (épinglage des dépendances) est la pratique de spécifier explicitement et rigoureusement les versions exactes de toutes les dépendances directes et transitives d'un projet...
-
Dependency Track SCA
Dependency-Track est une plateforme open source hébergée sous l'égide de l'OWASP, dédiée à l'analyse de composition logicielle (SCA, Software Composition Analysis) continue, conçue pour suivre dans...
-
Deployment Frequency and Security
La Deployment Frequency (fréquence de déploiement) est l'une des quatre métriques DORA clés mesurant la performance DevOps. Elle représente à quelle fréquence une organisation déploie du code en...
-
Deprecated API Risk
Le Deprecated API Risk (risque lié aux APIs dépréciées) désigne les vulnérabilités et risques de sécurité associés à l'utilisation ou au maintien en service d'APIs dépréciées — APIs officiellement...
-
detect-secrets
detect-secrets est une bibliothèque Python open source développée par Yelp pour détecter les secrets dans le code source avant leur commit dans les dépôts Git. Contrairement à des outils comme...
-
Developer Security Training
Le Developer Security Training (formation à la sécurité pour les développeurs) désigne l'ensemble des programmes éducatifs visant à développer les compétences en sécurité des équipes de développement...
-
DevSecOps Maturity Model (DSOMM)
Le DevSecOps Maturity Model (DSOMM) est un modèle de maturité développé sous l'égide de l'OWASP, conçu pour permettre à une organisation d'évaluer objectivement le degré d'intégration effective de la...
-
Distributed Tracing Security
Le Distributed Tracing Security (sécurité par traçage distribué) désigne l'application des techniques de distributed tracing (traçage distribué) à des fins de détection d'anomalies de sécurité et de...
-
Distroless Images
Les Distroless Images sont une famille d'images de base pour conteneurs, maintenue par Google sous le projet distroless, qui ne contiennent que l'application compilée et ses bibliothèques de...
-
Docker Content Trust
Docker Content Trust (DCT) est un mécanisme de signature et de vérification cryptographique des images Docker, activable via une simple variable d'environnement, qui s'appuie sur le projet Notary et...
-
Docker Image Scanning (Analyse de sécurité des images Docker)
Le scan d'images Docker est une pratique DevSecOps consistant à analyser les images de conteneurs pour détecter les vulnérabilités (CVEs) dans les packages système et les dépendances applicatives...
-
Doppler
Doppler est une plateforme cloud de gestion centralisée des secrets et variables d'environnement, conçue pour simplifier la gestion des configurations sensibles dans les architectures DevSecOps...
-
DORA Metrics
Les DORA Metrics désignent quatre indicateurs de performance issus des recherches du groupe DORA (DevOps Research and Assessment), fondé par Nicole Forsgren, Jez Humble et Gene Kim et intégré depuis...
-
Drift Detection Code
La Drift Detection (détection de dérive) en Code/Infrastructure est le processus de détection des écarts entre l'état déclaré souhaité d'un système (défini dans le code IaC, les manifestes...
-
eBPF-based Monitoring
L'eBPF-based Monitoring (surveillance basée sur eBPF) désigne l'utilisation de la technologie eBPF (extended Berkeley Packet Filter) pour instrumenter et observer les comportements des systèmes Linux...
-
Environment Variable Security
La sécurité des variables d'environnement (Environment Variable Security) couvre les pratiques permettant de protéger les informations sensibles transmises via les variables d'environnement aux...
-
ESLint Security Plugin
L'ESLint Security Plugin est une extension du linter JavaScript/TypeScript ESLint, largement utilisé dans l'écosystème Node.js, dédiée à la détection statique de patterns de code potentiellement...
-
External Secrets Operator
External Secrets Operator est un opérateur Kubernetes open-source conçu pour synchroniser automatiquement des secrets stockés dans des gestionnaires externes dédiés — HashiCorp Vault, AWS Secrets...
-
Falco Rules
Les Falco Rules (règles Falco) sont des définitions de politiques de détection comportementale pour Falco, le moteur de sécurité runtime cloud-native de la CNCF (Cloud Native Computing Foundation)....
-
Falco Runtime Security
Falco est un outil de détection de menaces en temps réel pour conteneurs et systèmes Linux, développé initialement par Sysdig puis hébergé par la CNCF en tant que projet graduated. Il s'appuie sur...
-
False Positive SAST
Un False Positive SAST (faux positif d'analyse statique de sécurité) est une alerte générée par un outil SAST sur du code qui n'est en réalité pas vulnérable, malgré l'apparence d'un pattern...
-
Fault Injection
Le Fault Injection (injection de fautes) est une technique de test de résilience qui consiste à introduire délibérément des défaillances, des erreurs, ou des conditions anormales dans un système en...
-
FindSecBugs
FindSecBugs est un plugin de sécurité pour SpotBugs (et son prédécesseur FindBugs), l'analyseur statique de bytecode Java. FindSecBugs étend SpotBugs avec plus de 100 règles de sécurité spécifiques à...
-
Flux CD Security
Flux CD Security désigne les mécanismes de sécurisation intégrés à Flux, outil open-source de déploiement continu suivant le modèle GitOps et hébergé sous l'égide de la CNCF, dans lequel un dépôt Git...
-
Fortify
Fortify Static Code Analyzer (SCA), développé par OpenText (anciennement Micro Focus, anciennement Hewlett Packard Enterprise), est l'une des solutions d'analyse statique de sécurité (SAST) les plus...
-
FOSSA License Compliance
FOSSA est une plateforme commerciale d'analyse de composition logicielle spécialisée dans la conformité des licences open source, permettant aux organisations d'identifier automatiquement l'ensemble...
-
Fuzz Testing Security
Le Fuzz Testing (ou Fuzzing) de sécurité est une technique de test dynamique qui génère automatiquement des entrées invalides, inattendues, ou aléatoires et les envoie à l'application sous test pour...
-
Fuzzing (Tests de Robustesse)
Le Fuzzing, ou test de robustesse par entrées aléatoires ou mutées, est une technique de test de sécurité automatisé qui consiste à soumettre une application, une bibliothèque ou un protocole à un...
-
Game Day Security
Le Game Day Security est un exercice structuré de simulation d'incident de sécurité mené en conditions proches du réel, généralement en environnement de production ou de préproduction fidèle...
-
Gamification Sécurité
La Gamification Sécurité (Security Gamification) est l'application de mécaniques de jeu (points, classements, badges, niveaux, défis, récompenses) aux programmes de formation et de sensibilisation à...
-
GCP Secret Manager
GCP Secret Manager est le service managé de Google Cloud Platform dédié au stockage, à la gestion du cycle de vie et à la distribution sécurisée de secrets applicatifs, comme des clés d'API, des mots...
-
GHSA (GitHub Security Advisory)
GHSA (GitHub Security Advisory) est la base de données de sécurité de GitHub contenant les avis de sécurité publiés par GitHub pour les projets hébergés sur la plateforme. Intégrée au GitHub Advisory...
-
git-secrets
git-secrets est un outil open source développé par AWS Labs permettant de prévenir l'ajout de secrets et d'informations sensibles dans les dépôts Git. git-secrets configure des hooks Git (pre-commit...
-
GitHub Actions Security
GitHub Actions Security couvre les pratiques de durcissement des workflows CI/CD exécutés sur la plateforme GitHub Actions, cible privilégiée d'attaques de supply chain logicielle ces dernières...
-
GitHub Advanced Security
GitHub Advanced Security est une suite de fonctionnalités de sécurité intégrée à la plateforme GitHub, regroupant l'analyse de code statique (CodeQL) pour détecter les vulnérabilités directement dans...
-
GitHub Secret Scanning
GitHub Secret Scanning est une fonctionnalité de sécurité native de la plateforme GitHub qui analyse automatiquement les dépôts à la recherche de secrets et credentials exposés. Disponible...
-
GitLab CI Security
GitLab CI Security désigne l'ensemble des contrôles de sécurité applicative intégrés nativement à la plateforme GitLab CI/CD, activables directement dans le pipeline de build via de simples templates...
-
GitLab DAST
GitLab DAST (Dynamic Application Security Testing) est une fonctionnalité intégrée à la plateforme GitLab permettant de lancer automatiquement des tests dynamiques de sécurité applicative contre une...
-
GitLab SAST
GitLab SAST est une fonctionnalité d'analyse statique de sécurité intégrée nativement à la plateforme CI/CD GitLab, qui analyse automatiquement le code source d'un projet à chaque exécution du...
-
GitLab Secret Detection
GitLab Secret Detection est une fonctionnalité de sécurité intégrée nativement aux pipelines CI/CD de GitLab qui analyse le code source, les commits et l'historique complet d'un dépôt Git pour...
-
GitLeaks
GitLeaks est un outil open source de détection de secrets et de credentials sensibles dans les dépôts Git, développé en Go par Zachary Rice. Reconnu pour sa rapidité, sa flexibilité de configuration...
-
GitOps Audit Trail
Un GitOps Audit Trail (piste d'audit GitOps) est un mécanisme de traçabilité des changements d'infrastructure et d'application basé sur l'historique Git des dépôts de configuration. Dans une...
-
GitOps Security (Sécurité des pratiques GitOps)
GitOps est une méthodologie de déploiement déclaratif où Git constitue la source unique de vérité pour l'état des infrastructures et des applications. Sa sécurisation implique des contrôles...
-
GitOps Security Workflow
Le GitOps Security Workflow est une approche de déploiement d'infrastructure et d'applications où le dépôt Git constitue la source de vérité unique et exclusive de l'état désiré du système, tout...
-
go vulnerability check
govulncheck est l'outil officiel de détection de vulnérabilités dans les dépendances Go, développé et maintenu par l'équipe de sécurité Go (Google). Contrairement aux scanners SCA génériques (Grype...
-
gosec
gosec (Go Security Checker) est un outil d'analyse statique de sécurité (SAST) open source dédié au code Go, développé initialement par la communauté Go et maintenant maintenu sous l'égide de...
-
Gosec Golang Security
Gosec est un analyseur de sécurité statique dédié au langage Go, développé initialement par Securego, qui inspecte le code source d'un projet pour détecter des classes de vulnérabilités courantes...
-
GPL Risk
GPL Risk (risque lié aux licences GPL) désigne les risques juridiques et commerciaux associés à l'utilisation de bibliothèques open source sous licence GPL (GNU General Public License) dans des...
-
GraphQL Security
GraphQL Security couvre les vulnérabilités et pratiques de sécurisation spécifiques au protocole GraphQL, une alternative aux APIs REST développée par Facebook (Meta) en 2015. GraphQL offre des...
-
GraphQL Security Testing
Le GraphQL Security Testing désigne l'ensemble des tests de sécurité spécifiques aux APIs GraphQL, qui présentent des vecteurs d'attaque différents des APIs REST classiques en raison de leur nature...
-
gRPC Security
gRPC Security couvre les pratiques de sécurisation de gRPC (Google Remote Procedure Call), un framework open source de RPC haute performance développé par Google utilisant Protocol Buffers comme...
-
Grype
Grype est un scanner de vulnérabilités open source développé par Anchore, spécialisé dans l'analyse des composants logiciels identifiés dans des SBOMs ou directement dans des images Docker et des...
-
Grype Vulnerability Scanner
Grype est un scanner de vulnérabilités open-source développé par Anchore, conçu pour analyser des images de conteneurs au format OCI ainsi que des systèmes de fichiers locaux afin d'identifier les...
-
Harbor Registry
Harbor est un registre d'images de conteneurs open source, projet de la fondation CNCF, conçu pour répondre aux besoins de sécurité et de gouvernance des environnements Kubernetes d'entreprise...
-
Hardcoded Credentials
Les Hardcoded Credentials (credentials codés en dur) désignent des mots de passe, clés API, tokens d'accès, certificats ou autres secrets d'authentification directement écrits dans le code source...
-
Hardening CI/CD Pipeline
Le Hardening d'un pipeline CI/CD regroupe l'ensemble des mesures techniques et organisationnelles visant à réduire la surface d'attaque des chaînes d'intégration et de déploiement continu, devenues...
-
Helm Security
Helm Security regroupe les bonnes pratiques de sécurisation appliquées à Helm, le gestionnaire de paquets de référence pour Kubernetes, qui empaquette des applications complexes sous forme de charts...
-
Hermetic Build
Un Hermetic Build (build hermétique) est un processus de compilation logicielle dans lequel l'environnement de build est complètement isolé de toute influence externe non déclarée : pas d'accès à...
-
Husky Git Hooks
Husky est un outil JavaScript open-source simplifiant considérablement la configuration et la gestion des Git hooks — scripts déclenchés automatiquement à des étapes précises du cycle de vie Git...
-
IAC Security Gate
L'IAC Security Gate (portail de sécurité pour l'Infrastructure as Code) est un point de contrôle automatisé dans les pipelines CI/CD qui vérifie la conformité sécuritaire des fichiers...
-
IAST (Interactive Application Security Testing)
L'IAST (Interactive Application Security Testing) est une approche de test de sécurité des applications qui combine les avantages du SAST (analyse statique) et du DAST (analyse dynamique) en...
-
IDE Security Plugin
Un IDE Security Plugin (plugin de sécurité pour environnement de développement) est une extension installée dans l'IDE (Integrated Development Environment) utilisé par les développeurs — VS Code...
-
Image Signing Cosign
Cosign est un outil open source de la CNCF (Cloud Native Computing Foundation) appartenant au projet Sigstore, dédié à la signature et à la vérification cryptographique d'images de containers (OCI...
-
Image Signing Workflow
Le Image Signing Workflow désigne le processus de signature cryptographique des images de conteneurs intégré à une chaîne CI/CD, garantissant l'intégrité et la provenance des artefacts avant...
-
Immutable Infrastructure
L'Immutable Infrastructure (infrastructure immuable) est un paradigme de gestion des systèmes informatiques dans lequel les composants d'infrastructure (serveurs, conteneurs, images) ne sont jamais...
-
Immutable Infrastructure Security
L'Immutable Infrastructure Security désigne les bénéfices de sécurité apportés par le paradigme de l'infrastructure immuable — où les serveurs et containers ne sont jamais modifiés après leur...
-
In-toto
In-toto est un framework open source de sécurisation de la supply chain logicielle qui fournit un mécanisme cryptographique pour vérifier l'intégrité d'un pipeline de développement logiciel de bout...
-
in-toto Attestations
in-toto est un framework open source de sécurisation de la supply chain logicielle, né d'un projet de recherche académique et aujourd'hui intégré à des initiatives comme SLSA (Supply-chain Levels for...
-
Infrastructure as Code Security
L'Infrastructure as Code Security désigne les pratiques et outils de sécurisation appliqués au code décrivant déclarativement l'infrastructure d'une organisation, Terraform, AWS CloudFormation, Azure...
-
Infrastructure as Code Security — IaC (Sécurité de l'infrastructure comme code)
L'Infrastructure as Code (IaC) consiste à gérer et provisionner les infrastructures informatiques via des fichiers de configuration versionnés, avec des outils comme Terraform, Pulumi, AWS...
-
Innersource Security
L'Innersource Security est l'application des pratiques de sécurité des projets open source à l'intérieur d'une organisation privée, dans le cadre du mouvement Innersource plus large qui consiste à...
-
IRSA (IAM Roles for Service Accounts)
IRSA (IAM Roles for Service Accounts) est un mécanisme de sécurité d'Amazon EKS (Elastic Kubernetes Service) qui permet aux pods Kubernetes d'assumer des rôles AWS IAM sans utiliser de credentials...
-
Jenkins Security
Jenkins Security regroupe les pratiques de durcissement de Jenkins, serveur d'automatisation open source largement utilisé comme orchestrateur CI/CD, dont la surface d'attaque étendue et l'historique...
-
JFrog Xray
JFrog Xray est une solution d'analyse de sécurité et de conformité universelle développée par JFrog, conçue pour s'intégrer nativement à Artifactory, le gestionnaire de dépôts binaires de...
-
JWT Security
JWT (JSON Web Token) Security couvre les pratiques de sécurisation de l'utilisation des JSON Web Tokens, un standard ouvert (RFC 7519) largement utilisé pour l'authentification et l'autorisation dans...
-
Kaniko
Kaniko est un outil open source développé par Google qui permet de construire des images de conteneurs conformes au format OCI directement à l'intérieur d'un pod Kubernetes, sans nécessiter l'accès...
-
Kubernetes Network Policy
Les Kubernetes Network Policies (politiques réseau Kubernetes) sont des ressources Kubernetes permettant de définir les règles de communication réseau entre les Pods du cluster, implémentant une...
-
Kubernetes RBAC Security (Contrôle d'accès basé sur les rôles Kubernetes)
Le Role-Based Access Control (RBAC) Kubernetes est le mécanisme principal de gestion des autorisations dans les clusters Kubernetes, permettant de définir précisément quelles opérations (verbes...
-
Kustomize Security
Kustomize Security désigne l'usage sécurisé de Kustomize, outil natif de personnalisation de manifestes Kubernetes intégré directement à kubectl depuis la version 1.14, permettant d'appliquer des...
-
LGPL Risk
Le LGPL Risk (risque lié à la licence LGPL — GNU Lesser General Public License) désigne le risque de conformité légale et commerciale lié à l'utilisation de bibliothèques logicielles distribuées sous...
-
License Compliance
La License Compliance (conformité des licences) en DevSecOps désigne le processus d'identification, d'évaluation et de gestion des obligations légales imposées par les licences des composants open...
-
LINDDUN
LINDDUN est un framework de modélisation des menaces spécialisé dans la protection de la vie privée (privacy), développé par des chercheurs de la KU Leuven. L'acronyme LINDDUN couvre sept catégories...
-
Log Aggregation Security
La Log Aggregation Security (sécurité par agrégation des logs) désigne les pratiques DevSecOps assurant que les logs de sécurité produits par tous les composants d'un système (applications...
-
Mean Time to Remediate (MTTR)
Le Mean Time to Remediate (MTTR) est une métrique clé de la performance sécurité DevSecOps qui mesure le temps moyen écoulé entre la découverte d'une vulnérabilité et sa correction déployée en...
-
Merge Request Security
La Merge Request Security (sécurité des Pull Requests / Merge Requests) désigne l'ensemble des contrôles de sécurité intégrés dans le processus de revue et de fusion des changements de code dans les...
-
mTLS API
mTLS (Mutual TLS ou Mutual Transport Layer Security) est une extension du protocole TLS standard qui exige une authentification mutuelle entre le client et le serveur : non seulement le serveur...
-
Multi-Stage Build Security
Le Multi-Stage Build Security désigne une pratique de sécurisation des images de conteneurs exploitant la fonctionnalité de builds multi-étapes du Dockerfile, introduite pour permettre de séparer...
-
Nexus Repository Security
Nexus Repository Security désigne le durcissement de Sonatype Nexus Repository, gestionnaire de dépôts binaires largement utilisé pour héberger et distribuer les artefacts logiciels d'une...
-
Notary V2
Notary V2 est un standard de signature et de vérification cryptographique d'artefacts au format OCI (Open Container Initiative) — images de conteneurs, charts Helm, modules WebAssembly — conçu pour...
-
npm audit
npm audit est une commande intégrée au gestionnaire de paquets npm, utilisée dans l'écosystème Node.js, qui analyse l'ensemble des dépendances directes et transitives déclarées dans package-lock.json...
-
Nuclei
Nuclei est un scanner de vulnérabilités open source développé par ProjectDiscovery, conçu pour l'automatisation des tests de sécurité basés sur des templates. Sa popularité explosive dans la...
-
OPA (Open Policy Agent)
Open Policy Agent (OPA) est un moteur de politiques open source, hébergé par la CNCF, qui découple la logique d'autorisation et de conformité du code applicatif en la centralisant dans un langage...
-
OPA Gatekeeper
OPA Gatekeeper est un contrôleur d'admission Kubernetes open source (CNCF graduated project) qui permet d'appliquer des politiques de sécurité et de conformité sur les ressources Kubernetes en...
-
OpenAPI Security Spec
OpenAPI Security Spec désigne les mécanismes de définition de la sécurité dans la spécification OpenAPI (anciennement Swagger), le standard dominant pour la documentation et la description des APIs...
-
OpenTelemetry Security
OpenTelemetry est un framework d'observabilité open source de la CNCF (Cloud Native Computing Foundation) fournissant des APIs, bibliothèques, agents, et collecteurs standardisés pour générer...
-
OSS Risk Assessment
L'OSS Risk Assessment (évaluation des risques des composants open source) est le processus d'évaluation multidimensionnelle des risques associés à l'inclusion de composants open source dans un projet...
-
OSV (Open Source Vulnerabilities)
OSV (Open Source Vulnerabilities) est une base de données de vulnérabilités open source et une infrastructure d'API développée par Google, spécialement conçue pour les projets open source. Lancée en...
-
OWASP API Security Top 10
L'OWASP API Security Top 10 est une liste des dix risques de sécurité les plus critiques spécifiques aux APIs (Application Programming Interfaces), publiée par la fondation OWASP. Lancée en 2019 et...
-
OWASP Dependency-Check
OWASP Dependency-Check est un outil open source d'analyse de composition logicielle (SCA) maintenu sous l'égide de la fondation OWASP, qui identifie les dépendances tierces intégrant des...
-
OWASP SAMM
OWASP SAMM (Software Assurance Maturity Model) est un framework open source publié par l'OWASP destiné à évaluer et faire progresser la maturité des pratiques de sécurité logicielle au sein d'une...
-
OWASP Top 10 (Classement des principales vulnérabilités web)
L'OWASP Top 10 est le référentiel de sensibilisation aux risques de sécurité applicative le plus connu au monde, publié par l'Open Web Application Security Project. La version 2021 identifie dix...
-
OWASP ZAP
OWASP ZAP (Zed Attack Proxy), rebaptisé OWASP ZAP en 2023 et maintenu par la fondation OWASP (Open Web Application Security Project), est l'outil de test de sécurité applicatif dynamique (DAST) open...
-
Passive Scan
Un Passive Scan (scan passif) est une technique de test de sécurité qui analyse le trafic HTTP/HTTPS existant entre un client et une application web sans modifier les requêtes ni envoyer de nouvelles...
-
PASTA Threat Modeling
PASTA (Process for Attack Simulation and Threat Analysis) est une méthodologie de modélisation des menaces orientée risques et business, développée par Tony UcedaVélez et Marco Morana. Contrairement...
-
Pen Test API
Le Penetration Testing API (pentest d'API) est une évaluation de sécurité offensive spécifiquement dédiée aux interfaces de programmation applicative (APIs REST, GraphQL, WebSocket, gRPC), cherchant...
-
Penetration Testing CICD
Le Penetration Testing CI/CD (pentest de la chaîne CI/CD) est une évaluation de sécurité offensive ciblant spécifiquement l'infrastructure CI/CD d'une organisation — les systèmes Jenkins/GitLab...
-
PHPStan Security
PHPStan Security est l'application du framework d'analyse statique PHPStan à la détection de vulnérabilités de sécurité dans le code PHP, via des extensions spécialisées comme...
-
pip-audit
pip-audit est un outil en ligne de commande maintenu par la Python Packaging Authority (PyPA) qui audite les dépendances d'un projet Python pour détecter les packages présentant des vulnérabilités...
-
Pipeline as Code Security
Le Pipeline as Code Security désigne l'ensemble des pratiques de sécurisation appliquées aux pipelines CI/CD définis sous forme de code (Jenkinsfile, .gitlab-ci.yml, .github/workflows/*.yml, Tekton...
-
Pipeline Security
La Pipeline Security désigne l'ensemble des pratiques et contrôles de sécurité appliqués aux pipelines CI/CD (Continuous Integration / Continuous Deployment) eux-mêmes, considérés comme une surface...
-
Podman Rootless
Podman Rootless désigne le mode d'exécution du moteur de conteneurs Podman permettant de lancer et gérer des conteneurs sans privilèges administrateur ni démon central s'exécutant en root...
-
Policy as Code DevSecOps
Le Policy as Code DevSecOps consiste à exprimer les politiques de sécurité, de conformité et de gouvernance sous forme de code versionnable, testable et exécutable automatiquement dans les pipelines...
-
Policy-as-Code Enforcement
Policy-as-Code Enforcement désigne la pratique d'exprimer les politiques de sécurité, de conformité, et de gouvernance sous forme de code (versionnable, testable, et déployable) plutôt que sous forme...
-
Pre-commit Hooks Security
Les Pre-commit Hooks Security désignent des scripts de contrôle de sécurité exécutés automatiquement en local sur le poste du développeur, immédiatement avant qu'un commit Git ne soit validé, plutôt...
-
Pre-commit Secret Hook
Un Pre-commit Secret Hook (hook pre-commit de détection de secrets) est un script ou outil exécuté automatiquement par Git avant la création d'un commit, dont la mission est de détecter la présence...
-
Pre-commit Security Hooks
Les Pre-commit Security Hooks sont des scripts exécutés automatiquement par le gestionnaire de hooks Git (ou le framework pre-commit) avant chaque commit, vérifiant que les modifications apportées ne...
-
Purple Team DevSecOps
Le Purple Team DevSecOps applique la démarche collaborative du purple teaming, historiquement développée pour la sécurité infrastructure et réseau, au contexte spécifique des pipelines de...
-
Quality Gate
Un Quality Gate est un ensemble de conditions configurables dans les outils d'analyse de qualité et de sécurité du code (principalement SonarQube/SonarCloud) qui définissent le seuil minimal de...
-
Quay.io Security
Quay.io Security concerne les mécanismes de protection intégrés au registre d'images de conteneurs Quay.io, opéré par Red Hat, dont l'usage s'étend également à la version auto-hébergée Red Hat Quay...
-
RASP (Runtime Application Self-Protection)
RASP (Runtime Application Self-Protection) est une technologie de sécurité qui intègre des mécanismes de détection et de protection directement à l'intérieur d'une application, lui permettant de se...
-
RASP DevSecOps
Le RASP (Runtime Application Self-Protection) en contexte DevSecOps désigne l'intégration d'agents de protection applicative en temps réel directement dans les applications déployées, créant une...
-
Rate Limiting
Le Rate Limiting (limitation de débit) est un mécanisme de contrôle qui restreint le nombre de requêtes qu'un client peut effectuer vers une API ou un service dans une fenêtre de temps donnée. C'est...
-
Red Team DevSecOps
Le Red Team DevSecOps est une approche offensive de test de sécurité ciblant spécifiquement l'infrastructure DevSecOps d'une organisation — les pipelines CI/CD, les registres d'artefacts, les...
-
Rego Policy
Rego est le langage de politique déclaratif utilisé par Open Policy Agent (OPA), conçu pour exprimer des règles de contrôle d'accès et de conformité de manière lisible, testable et réutilisable. Dans...
-
Regression Security Testing
Le Regression Security Testing (test de régression de sécurité) est la pratique d'automatiser des tests de sécurité spécifiques correspondant à des vulnérabilités précédemment découvertes et...
-
Renovate Bot
Renovate Bot est un outil open-source d'automatisation de la gestion des dépendances logicielles, développé initialement par WhiteSource puis maintenu par Mend, qui surveille en continu les dépôts de...
-
Reproducible Build
Un Reproducible Build (build reproductible) est un processus de compilation qui garantit que les mêmes inputs (code source, dépendances, outils de build) produiront toujours le même output binaire...
-
Required Reviewers
Les Required Reviewers (relecteurs obligatoires) sont une fonctionnalité de contrôle d'accès aux dépôts Git (GitHub CODEOWNERS, GitLab Approval Rules) permettant d'imposer qu'une ou plusieurs...
-
Resilience Testing
Le Resilience Testing (test de résilience) est une discipline de test qui évalue la capacité d'un système ou d'une organisation à maintenir ses fonctions critiques, à absorber les chocs et les...
-
REST API Fuzzing
Le REST API Fuzzing (fuzzing d'APIs REST) est une technique de test de sécurité dynamique qui consiste à générer et envoyer automatiquement des milliers de requêtes avec des données inattendues...
-
REST Security Best Practices
Les REST Security Best Practices (bonnes pratiques de sécurité REST) regroupent l'ensemble des recommandations techniques et architecturales pour sécuriser les APIs REST (Representational State...
-
Retire.js
Retire.js est un outil open source spécialisé dans la détection de bibliothèques JavaScript obsolètes ou présentant des vulnérabilités de sécurité connues, intégré sous forme d'extension de...
-
Risk Appetite DevSecOps
Le Risk Appetite DevSecOps désigne le niveau de risque de sécurité qu'une organisation est prête à accepter dans ses processus de développement et de déploiement logiciel pour atteindre ses objectifs...
-
Runtime Security
La Runtime Security (sécurité en runtime) désigne l'ensemble des mécanismes de sécurité qui s'appliquent à l'exécution des applications en production, en complément des contrôles préventifs appliqués...
-
Runtime Security Monitoring
Le Runtime Security Monitoring désigne la surveillance en continu du comportement effectif des applications et infrastructures pendant leur exécution en production, par opposition aux contrôles...
-
SARIF Format
SARIF (Static Analysis Results Interchange Format) est un format de données standardisé au format JSON, développé par OASIS sous l'impulsion de Microsoft et GitHub, conçu pour normaliser l'échange de...
-
SAST (Static Application Security Testing)
Le SAST (Static Application Security Testing) est une méthode d'analyse de sécurité applicative consistant à examiner le code source, le bytecode ou le binaire d'une application sans l'exécuter, afin...
-
SAST Tuning
Le SAST Tuning (optimisation et calibration des outils SAST) désigne le processus d'ajustement continu de la configuration des outils d'analyse statique de sécurité pour améliorer leur rapport...
-
SBOM
Un SBOM (Software Bill of Materials, ou nomenclature logicielle) est un inventaire structuré et machine-lisible de tous les composants — bibliothèques, dépendances directes et transitives, versions...
-
SBOM Attestation
Une SBOM Attestation (attestation de Software Bill of Materials) est un document cryptographiquement signé liant un SBOM spécifique à un artefact logiciel spécifique — typiquement une image Docker ou...
-
SCA — Software Composition Analysis (Analyse de composition logicielle)
La Software Composition Analysis, ou SCA, est une pratique de sécurité DevSecOps consistant à identifier systématiquement et à évaluer les risques associés aux composants open source et aux...
-
SCA (Software Composition Analysis)
Le SCA (Software Composition Analysis) est une catégorie d'outils de sécurité applicative qui analyse les composants open source et les dépendances tierces d'une application pour identifier les...
-
SCA / Dependabot (Software Composition Analysis)
Le SCA (Software Composition Analysis), dont Dependabot est une implémentation populaire, désigne l'analyse automatisée des dépendances open source d'un projet logiciel pour identifier les...
-
Sealed Secrets
Sealed Secrets est un contrôleur Kubernetes open source développé par Bitnami qui résout un problème classique du GitOps : les objets Secret natifs de Kubernetes ne sont encodés qu'en base64, sans...
-
Sealed Secrets Kubernetes
Sealed Secrets est un outil open source développé par Bitnami (maintenant sous l'égide de VMware/Broadcom) pour la gestion sécurisée des secrets Kubernetes dans un contexte GitOps. Sealed Secrets...
-
Secret Rotation
La Secret Rotation (rotation des secrets) est la pratique de renouvellement régulier et automatique des credentials sensibles (mots de passe, clés API, certificats, tokens d'accès) utilisés dans les...
-
Secret Scanning
Le Secret Scanning désigne l'ensemble des techniques et outils automatisés de détection de secrets exposés accidentellement dans le code source, l'historique Git, les logs de build ou les tickets...
-
Secret Scanning — Gitleaks (Détection de secrets dans le code)
Le secret scanning est la pratique consistant à détecter automatiquement des informations sensibles (clés API, tokens d'accès, mots de passe, certificats privés, credentials de base de données)...
-
Secret Sprawl
Le Secret Sprawl (prolifération des secrets) désigne la dispersion non contrôlée de credentials sensibles (clés API, mots de passe, tokens d'accès) à travers de multiples systèmes, fichiers...
-
Secure Build Environment
Un Secure Build Environment (environnement de build sécurisé) est une infrastructure de compilation et d'assemblage de logiciels configurée pour minimiser les risques de compromission du processus de...
-
Secure Coding Training
La Secure Coding Training (formation au développement sécurisé) est un programme éducatif destiné aux développeurs, visant à enseigner les pratiques de programmation sécurisée pour prévenir...
-
Secure Software Development Lifecycle (SSDLC)
Le Secure Software Development Lifecycle (SSDLC) est une extension du cycle de vie de développement logiciel traditionnel (SDLC) intégrant des activités de sécurité spécifiques et adaptées à chaque...
-
Security as Code
Security as Code (SaC) est une pratique DevSecOps qui consiste à définir, gérer et déployer les politiques et contrôles de sécurité sous forme de code versionné, testé et automatisé. Cette approche...
-
Security Champions Program
Un Security Champions Program est un programme organisationnel DevSecOps qui identifie et forme des développeurs passionnés de sécurité pour servir de référents sécurité au sein de leurs équipes de...
-
Security Dashboard
Un Security Dashboard (tableau de bord de sécurité) est un outil de visualisation centralisant en temps réel les métriques, alertes, et indicateurs de sécurité d'une organisation ou d'un produit...
-
Security Debt
La Security Debt (dette de sécurité) est une métaphore issue du concept de Technical Debt, appliquée spécifiquement aux risques de sécurité accumulés dans un système logiciel. Elle représente...
-
Security Gate
Un Security Gate est un point de contrôle dans un pipeline CI/CD qui bloque automatiquement la progression d'un build ou d'un déploiement lorsque des critères de sécurité prédéfinis ne sont pas...
-
Security Metrics (DORA+)
Les Security Metrics DORA+ désignent l'extension du framework de métriques DORA (DevOps Research and Assessment) pour y intégrer des dimensions de sécurité, permettant de mesurer la performance...
-
Security Observability
La Security Observability est une approche émergente en DevSecOps qui applique les principes de l'observabilité système (logs, métriques, traces) au domaine de la sécurité, permettant aux équipes de...
-
Security Regression Testing
Les Security Regression Tests (tests de non-régression de sécurité) sont des tests automatisés ajoutés dans les suites de tests d'un projet pour vérifier qu'une vulnérabilité de sécurité précédemment...
-
Security User Story
Une Security User Story est une extension du format de User Story agile qui formalise les exigences de sécurité d'une fonctionnalité du point de vue d'un attaquant ou d'un défenseur. Elle complète...
-
Semgrep
Semgrep est un outil d'analyse statique de code open-source, léger et rapide, développé par la société r2c, conçu pour détecter des vulnérabilités de sécurité et des anti-patterns de code en...
-
Service Mesh Security
Un Service Mesh (maillage de services) est une couche d'infrastructure dédiée à la gestion des communications réseau entre microservices, apportant des fonctionnalités de sécurité (mTLS automatique...
-
Shadow API
Une Shadow API (API fantôme) désigne un endpoint d'API qui opère au sein de l'infrastructure d'une organisation sans être officiellement documenté, inventorié ou géré par les équipes responsables....
-
Shift-Left Security
Le Shift-Left Security est une approche fondamentale du DevSecOps qui consiste à intégrer les contrôles de sécurité le plus tôt possible dans le cycle de développement logiciel, plutôt que de les...
-
Shift-Right Security
Le Shift-Right Security complète l'approche Shift-Left en déplaçant certains contrôles de sécurité vers la droite du cycle de vie logiciel, c'est-à-dire vers les phases de production et...
-
SIEM Integration DevSecOps
L'intégration SIEM DevSecOps désigne la connexion entre les outils du cycle de vie de développement sécurisé (SAST, DAST, SCA, pipeline CI/CD, registres d'artefacts, secrets management) et les...
-
Sigstore
Sigstore est une infrastructure open-source de signature transparente d'artefacts logiciels — code source, images de conteneurs, binaires — développée initialement sous l'impulsion de Google, Red Hat...
-
Skopeo
Skopeo est un outil en ligne de commande open source, développé dans l'écosystème du projet Podman et Buildah sous l'égide de Red Hat, dédié à l'inspection, la copie et la manipulation d'images de...
-
SLSA
SLSA (Supply-chain Levels for Software Artifacts, prononcé "salsa") est un framework de sécurité de la supply chain logicielle développé initialement par Google et maintenant géré par l'OpenSSF (Open...
-
SLSA Framework
SLSA, pour Supply chain Levels for Software Artifacts, est un framework de sécurité de la chaîne d'approvisionnement logicielle initié par Google puis transféré à l'Open Source Security Foundation...
-
SLSA Provenance
SLSA Provenance (Supply-chain Levels for Software Artifacts Provenance) est un standard de métadonnées d'attestation décrivant le processus de build qui a produit un artefact logiciel. Ces...
-
Smoke Test Security
Un Smoke Test Security (test de fumée de sécurité) est un ensemble minimal et rapide de tests de sécurité automatisés exécutés à chaque déploiement pour vérifier que les contrôles de sécurité...
-
Snyk Code
Snyk Code est le module d'analyse statique de sécurité applicative (SAST) de la plateforme Snyk, conçu pour analyser le code source d'une application directement dans l'environnement de développement...
-
Snyk Open Source
Snyk Open Source est le module de Software Composition Analysis (SCA) de la plateforme Snyk, spécialisé dans la détection et la remédiation des vulnérabilités de sécurité et des problèmes de licences...
-
Software Composition Analysis Policies
Les Software Composition Analysis Policies (politiques SCA) sont les règles et seuils configurés dans les outils d'analyse de composition logicielle (OWASP Dependency-Check, Snyk, Dependabot, Black...
-
Software Supply Chain Security
La Software Supply Chain Security (sécurité de la chaîne d'approvisionnement logicielle) regroupe l'ensemble des pratiques, contrôles et outils visant à sécuriser chacune des étapes successives...
-
SonarQube Security
SonarQube Security désigne le volet sécurité de la plateforme d'analyse continue de code SonarQube, éditée par SonarSource, qui inspecte le code source à chaque commit ou pull request pour détecter...
-
SOPS Encryption
SOPS (Secrets OPerationS) est un outil open source développé initialement par Mozilla, conçu pour permettre le chiffrement sélectif des valeurs sensibles contenues dans un fichier structuré, au...
-
SPDX
SPDX (Software Package Data Exchange) est un standard open source de l'ISO (ISO/IEC 5962:2021) développé par la Linux Foundation pour la description et l'échange de métadonnées de licences, de...
-
SPDX SBOM Format
SPDX, pour Software Package Data Exchange, est un format standardisé, désormais norme ISO/IEC 5962, permettant de représenter un SBOM (Software Bill of Materials), c'est-à-dire l'inventaire exhaustif...
-
Spider Crawler DAST
Le Spider/Crawler DAST (araignée/robot d'exploration pour les tests DAST) est le composant de découverte automatique des ressources web dans les outils de Dynamic Application Security Testing. Avant...
-
SpotBugs
SpotBugs est un outil d'analyse statique de bytecode Java open source, successeur direct de FindBugs (arrêté en 2016). Il analyse le bytecode compilé (fichiers .class) plutôt que le code source Java...
-
Supply Chain Attack DevSecOps (Attaque chaîne d'approvisionnement logicielle)
Les Supply Chain Attacks dans un contexte spécifiquement DevSecOps ciblent les outils de développement, les pipelines CI/CD, les dépendances tierces et les registres de packages utilisés durant...
-
Supply Chain Attestation
La Supply Chain Attestation désigne la génération et la vérification de preuves cryptographiques documentant l'intégrité de chaque étape d'un pipeline de build logiciel, depuis le commit source...
-
Syft
Syft est un outil open source développé par Anchore pour la génération de Software Bills of Materials (SBOM) à partir d'images de containers, de répertoires de code source, d'archives, et de fichiers...
-
Syft Attestation
Une attestation Syft désigne un document cryptographiquement signé, conforme au framework SLSA (Supply-chain Levels for Software Artifacts), qui contient un inventaire logiciel (SBOM, Software Bill...
-
Syft SBOM Generator
Syft est un outil en ligne de commande open-source développé par Anchore, dédié à la génération de nomenclatures logicielles (SBOM, Software Bill of Materials) à partir de sources variées : images de...
-
Taint Analysis
La Taint Analysis (analyse de souillure ou analyse de flux de données non fiables) est une technique fondamentale des outils SAST qui permet de tracer le cheminement de données potentiellement...
-
Technical Debt Security
La Technical Debt Security (dette technique de sécurité) désigne l'accumulation de vulnérabilités, de configurations de sécurité sous-optimales, de pratiques de développement non sécurisées, et de...
-
Tekton Security
Tekton Security désigne les contrôles de sécurité applicables au framework Tekton, plateforme d'intégration et de livraison continue (CI/CD) entièrement native de Kubernetes, où chaque étape du...
-
Terraform
Terraform est un outil open source d'infrastructure as code développé par HashiCorp, permettant de décrire, provisionner et gérer des ressources cloud et on-premises de manière déclarative à travers...
-
Tetragon
Tetragon est un composant de sécurité runtime eBPF développé par Isovalent (créateurs de Cilium) qui offre des capacités de sécurité observabilité et d'enforcement directement au niveau du kernel...
-
Threat Intelligence DevSecOps
La Threat Intelligence DevSecOps est l'application des renseignements sur les menaces cyber (threat intelligence) aux décisions et priorités du programme de sécurité DevSecOps, permettant d'aligner...
-
Threat Modeling (STRIDE/PASTA)
Le Threat Modeling appliqué au contexte DevSecOps, structuré autour des frameworks STRIDE, PASTA ou LINDDUN, est un processus systématique d'identification et de priorisation des menaces pesant sur...
-
Threat Modeling STRIDE (Modélisation des menaces)
La modélisation des menaces (threat modeling) est un processus structuré d'identification, d'évaluation et de priorisation des menaces pesant sur un système, réalisé idéalement en phase de...
-
Throttling
Le Throttling (limitation progressive du débit) est une technique de contrôle de débit des APIs qui diffère du Rate Limiting classique dans son approche : plutôt que de bloquer brusquement les...
-
Transitive Dependencies
Les Transitive Dependencies (dépendances transitives) désignent les bibliothèques que votre code n'utilise pas directement mais qui sont requises par vos dépendances directes pour fonctionner. Dans...
-
Trivy SCA
Trivy est un scanner de sécurité open source polyvalent développé par Aqua Security, couvrant plusieurs domaines : scan de vulnérabilités de containers (SCA pour les images Docker), scan...
-
Trivy Scanner
Trivy est un scanner de sécurité open source développé par Aqua Security, largement adopté pour l'analyse de vulnérabilités des images de conteneurs, mais couvrant également les systèmes de fichiers...
-
TruffleHog
TruffleHog est un outil open source de détection de secrets et de credentials exposés dans les dépôts Git, les fichiers, les systèmes de fichiers, les buckets S3, et d'autres sources de données....
-
Trusted Builder
Un Trusted Builder est un système de build isolé, contrôlé et auditable dont la provenance et l'intégrité sont vérifiables cryptographiquement, permettant aux consommateurs d'artefacts de faire...
-
Typosquatting npm
Le Typosquatting npm est une technique d'attaque de supply chain dans laquelle un acteur malveillant publie des packages sur le registre npm (Node Package Manager) avec des noms similaires à des...
-
Unauthenticated Scanning
L'Unauthenticated Scanning (scan non-authentifié) est une modalité de scan de sécurité dynamique (DAST) dans laquelle le scanner analyse l'application web ou l'API sans présenter de credentials...
-
Vault HashiCorp
Vault est la plateforme de gestion de secrets développée par HashiCorp, conçue pour centraliser le stockage, l'accès et le cycle de vie des identifiants sensibles au sein d'une infrastructure. Les...
-
Veracode
Veracode est une plateforme commerciale cloud-native de test de sécurité applicative, réunissant au sein d'une offre intégrée unique les principales méthodologies de détection de vulnérabilités...
-
VEX (Vulnerability Exploitability eXchange)
VEX (Vulnerability Exploitability eXchange) est un standard d'échange de documents qui permet aux fournisseurs de logiciels de communiquer à leurs clients si et comment les vulnérabilités CVE...
-
Vulnerability Dashboard
Un Vulnerability Dashboard (tableau de bord des vulnérabilités) est un outil de gestion et de visualisation spécifiquement dédié au suivi du cycle de vie des vulnérabilités logicielles identifiées...
-
Vulnerability Prioritization
La Vulnerability Prioritization, ou priorisation des vulnérabilités, désigne la démarche méthodologique consistant à ordonner les vulnérabilités identifiées dans un système d'information selon leur...
-
Vulnerability SLA
Un Vulnerability SLA (Service Level Agreement) est un accord formel définissant les délais maximaux de remédiation des vulnérabilités découvertes, selon leur criticité. C'est un élément fondamental...
-
Wapiti
Wapiti est un scanner de vulnérabilités web black-box (DAST — Dynamic Application Security Testing) open source, écrit en Python et développé par le projet devl.io. Wapiti crawle l'application web...
-
WebSocket Security Testing
Le WebSocket Security Testing désigne les tests de sécurité spécifiques aux connexions WebSocket, protocole de communication bidirectionnel temps-réel (RFC 6455) utilisé dans les applications web...
-
Whispers
Whispers est un outil de détection statique de secrets dans le code source, développé en Python et disponible en open source. Whispers se spécialise dans la détection de configurations et de...
-
Workload Identity
Workload Identity est un concept générique de sécurité cloud désignant le mécanisme permettant à des workloads (applications, services, conteneurs, fonctions) de s'authentifier auprès d'autres...
-
Workspace Isolation CI
La Workspace Isolation CI (isolation des espaces de travail CI/CD) désigne les pratiques et mécanismes garantissant que les jobs CI/CD de différents projets, branches, ou utilisateurs s'exécutent...
-
Zero Trust DevSecOps
Zero Trust DevSecOps est l'application des principes du modèle Zero Trust ("ne jamais faire confiance, toujours vérifier") aux environnements et pipelines DevSecOps, remettant en question l'hypothèse...
-
Zombie API
Une Zombie API est un endpoint d'API qui est encore techniquement accessible mais qui devrait être décommissionné car son usage est obsolète, sa documentation n'existe plus, ou elle a été remplacée...