Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pipeline Security

devsecops

Définition

La Pipeline Security désigne l'ensemble des pratiques et contrôles de sécurité appliqués aux pipelines CI/CD (Continuous Integration / Continuous Deployment) eux-mêmes, considérés comme une surface d'attaque critique de la supply chain logicielle moderne. Les attaques contre les pipelines CI/CD ont connu une croissance significative, avec des incidents majeurs comme SolarWinds (2020), Codecov (2021), et des dizaines d'attaques contre des pipelines GitHub Actions et GitLab CI révélant la fragilité de ces environnements souvent mal sécurisés. Les vecteurs d'attaque spécifiques aux pipelines CI/CD sont nombreux. Les secrets exposés dans les variables d'environnement des runners CI (tokens GitHub, clés AWS, credentials de registres) peuvent être exfiltrés par un attaquant qui compromet un job. Les dépendances des actions CI (GitHub Actions tierces, images Docker de base) peuvent être compromises via une supply chain attack. Les permissions excessives accordées aux tokens GITHUB_TOKEN permettent à du code malveillant injecté via une PR de modifier le dépôt ou les releases. Les workflows non protégés peuvent être déclenchés par des utilisateurs non authentifiés via pull_request_target sur les dépôts publics. Les bonnes pratiques de sécurisation des pipelines CI/CD couvrent plusieurs domaines. La gestion des secrets : utilisation de secrets managers plutôt que de variables en clair, Workload Identity pour les accès cloud, OIDC pour éviter les secrets statiques. La gestion des permissions : principe de moindre privilège pour GITHUB_TOKEN (permissions: contents: read), séparation des pipelines de build et de déploiement, protection des branches principales. La sécurisation des dépendances CI : pin des Actions GitHub à un SHA de commit plutôt qu'à un tag (actions/checkout@abc123 plutôt qu'actions/checkout@v3), utilisation d'images Docker signées, audit des actions tierces utilisées. La surveillance des pipelines CI inclut le logging détaillé de toutes les exécutions, la détection d'anomalies (nouveaux jobs inattendus, accès réseau inhabituels), et l'intégration avec les SIEM pour une détection centralisée des incidents de sécurité dans les pipelines.

Vecteurs d'attaque des pipelines CI/CD

Les attaques de pipelines CI/CD exploitent : les secrets exposés dans les variables d'environnement des runners (exfiltrés via curl/wget dans un job compromis), les permissions GITHUB_TOKEN excessives (write sur contents ou packages), les workflow injections via les expressions ${{ github.event.issue.title }} non sanitisées, les dépendances d'Actions tierces compromises, et les configurations pull_request_target permettant l'exécution de code non fiable avec des privilèges élevés.

Hardening des workflows GitHub Actions

Les mesures clés pour sécuriser les GitHub Actions : pinning des actions à un SHA de commit (actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683), restriction des permissions GITHUB_TOKEN au minimum (permissions: contents: read), utilisation de GITHUB_TOKEN vs secrets pour les opérations intra-repo, activation du Dependabot pour les mises à jour d'Actions, audit régulier des actions tierces utilisées avec l'outil StepSecurity Secure Workflows.

Isolation et least privilege pour les runners

Les runners CI doivent fonctionner en isolation maximale : conteneurs éphémères détruits après chaque job (pas de runners persistants partagés), sans accès réseau non nécessaire, avec des permissions IAM/RBAC minimales. Les self-hosted runners présentent des risques supplémentaires (persistance, accès au réseau interne) nécessitant une segmentation réseau stricte. Les runners GitHub-hosted offrent une isolation par défaut mais restent mutualisés, rendant l'exfiltration de secrets toujours possible si le job est compromis.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis