Quality Gate
devsecopsDéfinition
Un Quality Gate est un ensemble de conditions configurables dans les outils d'analyse de qualité et de sécurité du code (principalement SonarQube/SonarCloud) qui définissent le seuil minimal de qualité qu'un projet doit atteindre pour qu'un build soit considéré comme "passant". Dans le contexte DevSecOps, les Quality Gates combinent des métriques de qualité de code (couverture de tests, code smell, duplication) avec des métriques de sécurité (vulnérabilités, security hotspots, injection issues). SonarQube, l'outil de référence pour les Quality Gates, propose un Quality Gate par défaut ("Sonar way") qui définit des conditions sur le nouveau code (code introduit depuis la dernière analyse) : zéro nouveau bug critique, zéro nouvelle vulnérabilité, zéro nouveau security hotspot non reviewé, couverture de tests ≥80% sur le nouveau code, moins de 3% de duplication de code, zéro nouveau code smell bloquant. La distinction entre "overall code" et "new code" est fondamentale pour l'adoption du Quality Gate. Appliquer des conditions strictes à l'ensemble du code historique d'un projet legacy génère immédiatement des milliers d'échecs, paralysant les équipes. L'approche "new code definition" permet de définir une période de référence (depuis la version précédente, depuis X jours, depuis le merge de la PR) et d'appliquer les conditions de Quality Gate uniquement sur le code ajouté ou modifié dans cette période. Cette approche progressive permet l'amélioration incrémentale sans bloquer le développement sur la dette technique historique. Les Quality Gates peuvent être personnalisés par type de projet, par équipe, ou par niveau de maturité. Une organisation peut définir des gates différents pour ses projets critiques (gate strict avec zéro tolérance sur les vulnérabilités) et ses projets internes moins exposés (gate plus permissif). Cette différenciation permet d'allouer les efforts de sécurité là où le risque est le plus élevé. L'intégration des Quality Gates dans les Pull Requests (via l'API SonarQube et des webhooks configurés dans GitHub/GitLab) affiche le statut pass/fail directement dans l'interface de PR avec un lien vers les détails des analyses, facilitant le triage et la correction par les développeurs sans quitter leur contexte de travail.
Quality Gate SonarQube : configuration et conditions
Un Quality Gate SonarQube définit des conditions sur des métriques : Reliability Rating (bugs), Security Rating (vulnérabilités), Maintainability Rating (code smells), Coverage, Duplications, Security Hotspots Reviewed. Chaque condition a un opérateur (is greater than, is less than) et une valeur de seuil. Le gate échoue si au moins une condition n'est pas satisfaite. La condition "Security Rating is worse than A" bloque sur toute nouvelle vulnérabilité.
Stratégie "New Code" pour les projets legacy
La "Clean As You Code" (CAYC) est la stratégie recommandée par SonarSource pour les projets avec dette technique historique : définir une baseline (date ou branche de référence), appliquer des Quality Gates stricts uniquement sur le nouveau code ajouté après cette baseline, et traiter la dette existante via un backlog dédié. Cette approche permet d'améliorer progressivement la qualité sans bloquer le développement sur des problèmes préexistants.
Quality Gate vs Security Gate : complémentarité
Le Quality Gate SonarQube est centré sur la qualité du code (maintenabilité, fiabilité, sécurité applicative). Il est complémentaire des Security Gates spécialisés (Snyk pour les CVE des dépendances, GitLeaks pour les secrets, Checkov pour l'IaC). Une stratégie DevSecOps mature combine les deux : le Quality Gate comme premier niveau de contrôle intégré à l'IDE et au CI, les Security Gates spécialisés pour les domaines non couverts par SonarQube.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h