Conftest
devsecopsDéfinition
Conftest est un outil en ligne de commande open-source permettant de tester des fichiers de configuration structurés — manifestes Kubernetes au format YAML, fichiers de plan Terraform, Dockerfile, fichiers de configuration Helm — contre des politiques de sécurité et de conformité définies par l'utilisateur, dans le but de détecter automatiquement des dérives ou des mauvaises pratiques avant que ces configurations ne soient effectivement appliquées à une infrastructure de production. L'outil s'appuie sur OPA (Open Policy Agent) et son langage de politique déclaratif Rego, permettant d'exprimer des règles précises comme l'interdiction de conteneurs s'exécutant en tant que root, l'obligation de définir des limites de ressources CPU et mémoire, ou le refus de toute ressource Terraform créant un groupe de sécurité ouvert sur l'ensemble d'internet. Développé par la société Open Policy Agent puis rattaché à l'écosystème plus large du projet, Conftest se distingue de l'usage direct d'OPA en fournissant une interface en ligne de commande simplifiée spécifiquement orientée vers le test de fichiers de configuration structurés, sans nécessiter le déploiement d'un serveur OPA complet. Intégré directement dans les pipelines CI/CD, l'outil bloque automatiquement le déploiement d'une configuration non conforme, matérialisant une approche de policy as code appliquée à l'Infrastructure as Code, largement adoptée par les équipes DevSecOps recherchant une gouvernance cohérente et automatisée des configurations à travers des technologies hétérogènes.
Description
Conftest permet de tester les fichiers de configuration (Kubernetes YAML, Terraform HCL, Dockerfile, docker-compose) contre des politiques écrites en Rego (OPA) avant déploiement. Il garantit que les manifests respectent les standards de sécurité de l'organisation.
Mise en œuvre
Écrire les politiques dans policy/, exécuter conftest test deployment.yaml --policy policy/ en CI. Exemple de règle Rego : bloquer les pods sans securityContext.runAsNonRoot: true. Distribuer les politiques via OPA Bundle Server.
Points clés
- Supporte Kubernetes, Terraform, Dockerfile, CUE, YAML, JSON, HCL
- Intégration native Tekton, GitHub Actions, GitLab CI
- Partage de politiques via registres OCI (conftest push/pull)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h