CODEOWNERS
devsecopsDéfinition
CODEOWNERS est un fichier de configuration Git (disponible sur GitHub, GitLab et Bitbucket) qui définit automatiquement les propriétaires (reviewers requis) de différentes parties d'un dépôt, basé sur des patterns de chemins de fichiers. Dans un contexte DevSecOps, CODEOWNERS est un mécanisme de gouvernance qui garantit que les modifications de code touchant des zones sensibles de sécurité sont systématiquement revues par les experts appropriés. Le fichier CODEOWNERS se place à la racine du dépôt, dans le répertoire .github/ (GitHub), .gitlab/ (GitLab) ou docs/. Chaque ligne définit un pattern de fichier suivi des utilisateurs ou équipes propriétaires : un pattern "*.tf" @team-security-platform garantit que toute modification de fichier Terraform requiert l'approbation de l'équipe platform security. Un pattern "src/auth/" @alice @bob désigne Alice et Bob comme co-propriétaires du code d'authentification. Quand une Pull Request modifie un fichier correspondant à un pattern CODEOWNERS, GitHub/GitLab ajoute automatiquement les propriétaires désignés comme "Required Reviewers" sur la PR. Leur approbation est alors obligatoire pour merger si les Branch Protection Rules incluent "Require review from Code Owners". Cette mécanique garantit qu'un développeur seul ne peut pas introduire des changements dans les parties sensibles du code sans validation d'un expert. Les patterns CODEOWNERS les plus pertinents pour la sécurité incluent : les fichiers de configuration de sécurité (*.yaml de policies, fichiers de configuration WAF, règles SIEM), le code d'authentification et d'autorisation (auth/, identity/, permissions/), les workflows CI/CD (.github/workflows/, .gitlab-ci.yml, Jenkinsfile), les fichiers d'infrastructure (*.tf, *.tfvars, Dockerfile*, helm/), les fichiers de cryptographie (certs/, keys/, *.pem), et les gestionnaires de configuration sensibles. CODEOWNERS fonctionne en synergie avec les Branch Protection Rules et les Required Status Checks pour former un système de contrôle d'accès au code complet. Les équipes Security Operations peuvent utiliser CODEOWNERS pour s'assurer qu'elles sont notifiées et requises en revue pour toute modification des contrôles de sécurité, créant une "security review as code" automatisée.
Syntaxe et patterns CODEOWNERS
Le fichier CODEOWNERS utilise des patterns gitignore : "*.py" couvre tous les fichiers Python, "src/auth/" couvre le répertoire auth et tous ses sous-répertoires, "!legacy/" exclut le répertoire legacy. Les propriétaires sont des comptes GitHub/GitLab (@username) ou des équipes (@org/team-name). La dernière règle correspondant à un chemin prend la priorité, permettant des surcharges spécifiques après des règles générales.
Security-focused CODEOWNERS patterns
Un fichier CODEOWNERS orienté sécurité couvre : /.github/workflows/ @security-platform (tous les workflows CI), /terraform/ @infra-security, /src/auth/ @identity-team, /secrets/ @vault-admins, Dockerfile* @container-security, /policies/ @compliance-team. Ces patterns garantissent qu'aucune modification de ces zones critiques ne peut être mergée sans l'approbation des équipes spécialisées, créant une ségrégation des duties automatisée.
Intégration avec Branch Protection et audits
CODEOWNERS est actif uniquement si les Branch Protection Rules incluent "Require review from Code Owners". Sans cette configuration, le fichier CODEOWNERS se contente de suggérer des reviewers sans les rendre obligatoires. L'audit des CODEOWNERS (qui est responsable de quoi) fait partie des revues de gouvernance périodiques. Des outils comme GitHub Code Ownership peuvent visualiser la cartographie des propriétaires et identifier les zones sans propriétaire défini.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h