Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CI/CD Pipeline Security

devsecops

Définition

La CI/CD Pipeline Security couvre l'ensemble des pratiques de sécurisation de la chaîne d'intégration continue et de déploiement continu, devenue une cible privilégiée d'attaques de supply chain logicielle en raison de son accès étendu au code source, aux secrets de production et à l'infrastructure de déploiement. La protection des secrets constitue le premier pilier : identifiants de base de données, clés API et credentials cloud ne doivent jamais être codés en dur dans les scripts de pipeline mais gérés via des coffres-forts dédiés (Vault, GitHub Secrets, AWS Secrets Manager) avec injection à l'exécution et durée de vie limitée, idéalement via authentification fédérée OIDC plutôt que des clés statiques. Le scanning de code, appliqué systématiquement à chaque étape du pipeline, combine analyse statique (SAST) du code applicatif, analyse de composition logicielle (SCA) des dépendances tierces contre les bases de vulnérabilités connues, et scan des images de conteneurs avant publication. La signature d'artefacts, via des outils comme Cosign et le standard Sigstore, garantit l'intégrité et la provenance vérifiable de chaque binaire ou image produit jusqu'au déploiement final. Le contrôle d'accès strict aux runners et agents de build, avec permissions minimales et isolation des environnements par projet, complète ce dispositif, essentiel pour prévenir des scénarios de compromission comme SolarWinds où l'infrastructure de build elle-même devient le vecteur d'attaque.

Risques de la CI/CD

  • Secrets exposés : clés API, tokens dans les variables d'environnement ou les logs
  • Dependency confusion : injection de paquets malveillants via registres publics
  • Pipeline poisoning : modification du code de build pour injecter des backdoors
  • Runner compromis : exécution de code malveillant sur les build agents

Contrôles recommandés

  • Gestion des secrets via Vault/AWS Secrets Manager
  • SAST + SCA + DAST dans le pipeline
  • Signature des images (Sigstore/Cosign)
  • SBOM généré à chaque build
  • Branch protection et code review obligatoire
  • Runners éphémères (jamais réutilisés)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis