Merge Request Security
devsecopsDéfinition
La Merge Request Security (sécurité des Pull Requests / Merge Requests) désigne l'ensemble des contrôles de sécurité intégrés dans le processus de revue et de fusion des changements de code dans les dépôts Git. Les Pull Requests (GitHub) et Merge Requests (GitLab) sont des points de contrôle naturels dans le cycle de développement DevSecOps où des vérifications automatisées et humaines de sécurité peuvent être intégrées sans friction excessive. Les contrôles automatiques de sécurité sur les Pull Requests constituent la première ligne de défense du Shift-Left. Les intégrations CI/CD déclenchées sur chaque PR exécutent : les scans SAST (Semgrep, CodeQL) qui commentent directement sur les lignes de code vulnérables dans l'interface PR, les scans de secrets (GitLeaks, GitHub Secret Scanning Push Protection) qui bloquent les PRs contenant des credentials, les scans SCA (Dependabot, Snyk) qui alertent sur les nouvelles dépendances vulnérables, et les scans IaC (Checkov, Terrascan) pour les changements d'infrastructure. La revue humaine de sécurité sur les PRs est assurée par les Security Champions et les CODEOWNERS : pour les changements dans les zones sensibles (code d'authentification, gestion des secrets, configurations d'infrastructure), une approbation d'un expert sécurité est requise avant merge. Cette revue humaine complète les contrôles automatisés pour les problèmes de logique de sécurité que les outils ne peuvent pas détecter. Les configurations de protection des branches (Branch Protection Rules) transforment ces contrôles en gates obligatoires : les PRs sans checks CI verts, sans les approbations requises, ou avec des alertes de sécurité bloquantes ne peuvent pas être mergées. Cette configuration crée un "security gate" au niveau de la PR, empêchant que du code non validé n'atteigne les branches protégées et, par extension, la production.
Intégration des outils SAST/SCA dans les PRs
L'intégration DevSecOps dans les PRs affiche les résultats de sécurité directement dans l'interface de code review : Semgrep/CodeQL commentent sur les lignes exactes avec l'explication de la vulnérabilité, Snyk affiche un statut check avec les nouvelles CVEs introduites par les changements de dépendances, et GitHub Secret Scanning bloque le push avec le type de secret détecté. Ce feedback "en contexte" permet au développeur de comprendre et corriger le problème sans quitter son workflow habituel.
Security Review checklist pour les PRs sensibles
Pour les PRs touchant aux zones critiques (authentification, gestion des secrets, APIs publiques, IaC), une checklist de revue de sécurité guide le reviewer : validation de l'entrée utilisateur (injection prévenue ?), gestion des erreurs (pas d'information sensible exposée ?), logs de sécurité (events importants journalisés ?), autorisation (BOLA/privilege escalation impossible ?), secrets (pas de hardcoded credentials ?), et dépendances (nouvelles dépendances auditées et justifiées ?). Cette checklist peut être intégrée dans le template PR du dépôt.
Statut des checks et Required Status Checks
La configuration des Required Status Checks (Branch Protection) impose le succès de tous les checks de sécurité avant merge : les scans SAST (semgrep-ci, codeql-analysis), les scans SCA (snyk-pr-check), les scans de secrets (gitleaks-scan), et les tests de régression de sécurité. Des checks "allow failure" pour les alertes de sévérité faible permettent de ne bloquer que sur les problèmes critiques sans générer de l'Alert Fatigue sur les PRs quotidiennes.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h