Pipeline Security
devsecopsDéfinition
La Pipeline Security désigne l'ensemble des pratiques et contrôles de sécurité appliqués aux pipelines CI/CD (Continuous Integration / Continuous Deployment) eux-mêmes, considérés comme une surface d'attaque critique de la supply chain logicielle moderne. Les attaques contre les pipelines CI/CD ont connu une croissance significative, avec des incidents majeurs comme SolarWinds (2020), Codecov (2021), et des dizaines d'attaques contre des pipelines GitHub Actions et GitLab CI révélant la fragilité de ces environnements souvent mal sécurisés. Les vecteurs d'attaque spécifiques aux pipelines CI/CD sont nombreux. Les secrets exposés dans les variables d'environnement des runners CI (tokens GitHub, clés AWS, credentials de registres) peuvent être exfiltrés par un attaquant qui compromet un job. Les dépendances des actions CI (GitHub Actions tierces, images Docker de base) peuvent être compromises via une supply chain attack. Les permissions excessives accordées aux tokens GITHUB_TOKEN permettent à du code malveillant injecté via une PR de modifier le dépôt ou les releases. Les workflows non protégés peuvent être déclenchés par des utilisateurs non authentifiés via pull_request_target sur les dépôts publics. Les bonnes pratiques de sécurisation des pipelines CI/CD couvrent plusieurs domaines. La gestion des secrets : utilisation de secrets managers plutôt que de variables en clair, Workload Identity pour les accès cloud, OIDC pour éviter les secrets statiques. La gestion des permissions : principe de moindre privilège pour GITHUB_TOKEN (permissions: contents: read), séparation des pipelines de build et de déploiement, protection des branches principales. La sécurisation des dépendances CI : pin des Actions GitHub à un SHA de commit plutôt qu'à un tag (actions/checkout@abc123 plutôt qu'actions/checkout@v3), utilisation d'images Docker signées, audit des actions tierces utilisées. La surveillance des pipelines CI inclut le logging détaillé de toutes les exécutions, la détection d'anomalies (nouveaux jobs inattendus, accès réseau inhabituels), et l'intégration avec les SIEM pour une détection centralisée des incidents de sécurité dans les pipelines.
Vecteurs d'attaque des pipelines CI/CD
Les attaques de pipelines CI/CD exploitent : les secrets exposés dans les variables d'environnement des runners (exfiltrés via curl/wget dans un job compromis), les permissions GITHUB_TOKEN excessives (write sur contents ou packages), les workflow injections via les expressions ${{ github.event.issue.title }} non sanitisées, les dépendances d'Actions tierces compromises, et les configurations pull_request_target permettant l'exécution de code non fiable avec des privilèges élevés.
Hardening des workflows GitHub Actions
Les mesures clés pour sécuriser les GitHub Actions : pinning des actions à un SHA de commit (actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683), restriction des permissions GITHUB_TOKEN au minimum (permissions: contents: read), utilisation de GITHUB_TOKEN vs secrets pour les opérations intra-repo, activation du Dependabot pour les mises à jour d'Actions, audit régulier des actions tierces utilisées avec l'outil StepSecurity Secure Workflows.
Isolation et least privilege pour les runners
Les runners CI doivent fonctionner en isolation maximale : conteneurs éphémères détruits après chaque job (pas de runners persistants partagés), sans accès réseau non nécessaire, avec des permissions IAM/RBAC minimales. Les self-hosted runners présentent des risques supplémentaires (persistance, accès au réseau interne) nécessitant une segmentation réseau stricte. Les runners GitHub-hosted offrent une isolation par défaut mais restent mutualisés, rendant l'exfiltration de secrets toujours possible si le job est compromis.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h