DAST in CICD
devsecopsDéfinition
DAST in CICD (Dynamic Application Security Testing intégré dans les pipelines CI/CD) désigne l'exécution automatisée de tests de sécurité dynamiques dans les pipelines d'intégration et de livraison continues, en complément des tests statiques (SAST). Contrairement au DAST traditionnel exécuté manuellement par des équipes de sécurité en mode "big bang" avant la mise en production, le DAST in CICD est exécuté de manière incrémentale et automatisée, idéalement à chaque déploiement en environnement de staging. L'intégration du DAST dans les pipelines CI/CD pose des défis spécifiques. La durée : les scans DAST complets peuvent prendre des heures, incompatible avec des pipelines CI attendant des feedback en moins de 15 minutes. La nécessité d'un environnement déployé : contrairement au SAST qui analyse le code source, le DAST nécessite une application en cours d'exécution, accessible via HTTP/HTTPS. L'authentification : le scanner DAST doit être configuré pour s'authentifier à l'application et accéder aux fonctionnalités protégées. Et les faux positifs : les scans DAST génèrent des alertes sur des patterns qui peuvent être légitimes dans certains contextes. Les patterns d'intégration DAST in CICD les plus efficaces combinent : un Baseline Scan (scan passif rapide — OWASP ZAP Baseline via Docker, 2-5 minutes) déclenché sur chaque PR pour une détection légère sans impact sur la durée du pipeline, complété par un Full Scan actif plus complet (20-60 minutes via ZAP ou Burp Suite Enterprise) déclenché sur les branches de release ou nuitamment. Cette approche "deux vitesses" garantit un feedback rapide pour les développeurs tout en maintenant une couverture DAST complète à chaque release. Des outils DAST orientés CI/CD incluent : OWASP ZAP (via Docker — zap-baseline.py, zap-api-scan.py), Burp Suite Enterprise Edition (API REST pilotable depuis les pipelines CI), Nuclei (scanner de templates de vulnérabilités extrêmement rapide), StackHawk (DAST orienté CI/CD avec intégration GitHub Actions native), et Detectify (DAST as a Service avec intégration CI).
OWASP ZAP Baseline Scan dans GitHub Actions
Pattern recommandé pour le DAST in CI avec ZAP Baseline : uses: zaproxy/action-baseline@v0.12.0 avec target: https://staging.example.com et rules_file_name: .zap/rules.tsv (configuration des règles à ignorer). Le Baseline Scan effectue un scan passif + quelques tests actifs de base en 2-5 minutes, générant un rapport HTML archivé comme artefact GitHub Actions et créant une issue GitHub si des vulnérabilités High sont détectées. Cette intégration légère fournit une couverture DAST minimale sans impacter significativement la durée du pipeline.
StackHawk : DAST orienté développeurs
StackHawk est un outil DAST conçu spécifiquement pour l'intégration CI/CD : configuration déclarative en YAML (stackhawk.yml définissant les URLs à scanner, l'authentification, les chemins à exclure), exécution via la CLI hawkscan ou la GitHub Action hawksecurity/hawkscan-action, et rapport intégré dans l'interface GitHub PR (statut check avec détails des vulnérabilités). StackHawk se distingue par sa facilité de configuration (pas de proxy à configurer) et ses règles de scan optimisées pour les APIs REST/GraphQL.
Gestion de l'environnement pour le DAST in CI
L'environnement de DAST in CI nécessite une infrastructure dédiée : un environnement staging disposant d'une base de données avec des données de test réalistes (pour tester les fonctionnalités de modification de données), des credentials de test avec différents niveaux de droits (user standard, admin) configurés comme secrets CI, et un mécanisme de reset de l'environnement après le scan (pour éviter que les artefacts du scan DAST (données insérées par les payloads) n'affectent les prochains tests fonctionnels). Les environnements ephémères (déployés pour le scan, supprimés après) sont la solution idéale en Kubernetes.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h