Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Conftest

devsecops

Définition

Conftest est un outil en ligne de commande open-source permettant de tester des fichiers de configuration structurés — manifestes Kubernetes au format YAML, fichiers de plan Terraform, Dockerfile, fichiers de configuration Helm — contre des politiques de sécurité et de conformité définies par l'utilisateur, dans le but de détecter automatiquement des dérives ou des mauvaises pratiques avant que ces configurations ne soient effectivement appliquées à une infrastructure de production. L'outil s'appuie sur OPA (Open Policy Agent) et son langage de politique déclaratif Rego, permettant d'exprimer des règles précises comme l'interdiction de conteneurs s'exécutant en tant que root, l'obligation de définir des limites de ressources CPU et mémoire, ou le refus de toute ressource Terraform créant un groupe de sécurité ouvert sur l'ensemble d'internet. Développé par la société Open Policy Agent puis rattaché à l'écosystème plus large du projet, Conftest se distingue de l'usage direct d'OPA en fournissant une interface en ligne de commande simplifiée spécifiquement orientée vers le test de fichiers de configuration structurés, sans nécessiter le déploiement d'un serveur OPA complet. Intégré directement dans les pipelines CI/CD, l'outil bloque automatiquement le déploiement d'une configuration non conforme, matérialisant une approche de policy as code appliquée à l'Infrastructure as Code, largement adoptée par les équipes DevSecOps recherchant une gouvernance cohérente et automatisée des configurations à travers des technologies hétérogènes.

Description

Conftest permet de tester les fichiers de configuration (Kubernetes YAML, Terraform HCL, Dockerfile, docker-compose) contre des politiques écrites en Rego (OPA) avant déploiement. Il garantit que les manifests respectent les standards de sécurité de l'organisation.

Mise en œuvre

Écrire les politiques dans policy/, exécuter conftest test deployment.yaml --policy policy/ en CI. Exemple de règle Rego : bloquer les pods sans securityContext.runAsNonRoot: true. Distribuer les politiques via OPA Bundle Server.

Points clés

  • Supporte Kubernetes, Terraform, Dockerfile, CUE, YAML, JSON, HCL
  • Intégration native Tekton, GitHub Actions, GitLab CI
  • Partage de politiques via registres OCI (conftest push/pull)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis