Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Revue de Code Sécurisée Secure Code Review

conformite

Définition

La revue de code sécurisée (Secure Code Review) est le processus d'examen systématique du code source d'une application dans le but d'identifier des failles de sécurité avant la mise en production. Elle constitue l'une des pratiques clés du développement sécurisé (Secure Software Development Life Cycle, S-SDLC) et permet de détecter des vulnérabilités que les tests dynamiques (tests de pénétration, fuzzing) ne peuvent pas facilement découvrir. La revue de code peut être réalisée de deux façons complémentaires. L'analyse statique (SAST — Static Application Security Testing) utilise des outils automatisés pour analyser le code source, le bytecode ou le binaire sans l'exécuter, à la recherche de patterns de code dangereux (injections SQL, XSS, utilisation d'API obsolètes ou dangereuses, gestion incorrecte des erreurs). La revue manuelle par des experts humains permet d'identifier des vulnérabilités logiques que les outils automatisés ne détectent pas : contournement des contrôles d'autorisation, problèmes de logique métier, vulnérabilités dans les flux d'authentification. Les familles de vulnérabilités les plus communément identifiées lors des revues de code de sécurité correspondent aux catégories de l'OWASP Top 10 : injection (SQL, command, LDAP injection), mauvaise configuration de l'authentification, expositions de données sensibles (journalisation de données sensibles, absence de chiffrement), problèmes de contrôle d'accès, mauvaises configurations de sécurité, composants avec vulnérabilités connues, problèmes d'intégrité des données et du logiciel, gestion insuffisante des journaux de sécurité. PCI-DSS (Requirement 6.2 — logiciel développé en interne) et l'ISO 27002:2022 (contrôle 8.28 — codage sécurisé) imposent des revues de code dans le cadre d'un cycle de développement sécurisé. La qualification PASSI de l'ANSSI inclut une catégorie « Audit de code » permettant d'identifier les prestataires qualifiés pour réaliser des revues de code de sécurité. Dans le contexte DevSecOps, la revue de code sécurisée est intégrée dans le pipeline CI/CD (Continuous Integration/Continuous Deployment) via des outils SAST déclenchés automatiquement à chaque commit ou pull request. Cette intégration précoce (shift left) permet d'identifier et de corriger les vulnérabilités au moment le moins coûteux : pendant le développement.

SAST et revue manuelle : approches complémentaires

La revue de code sécurisée combine deux approches : SAST (Static Application Security Testing) — outils automatisés analysant le code à la recherche de patterns dangereux (SonarQube, Checkmarx, Veracode, Semgrep, CodeQL) — et revue manuelle par des experts — analyse des flux d'authentification, de la logique d'autorisation, de la gestion des données sensibles, et des intégrations avec des composants tiers. Les outils SAST couvrent bien les vulnérabilités syntaxiques (injections) mais moins bien les vulnérabilités logiques (IDOR, contournement de contrôles d'accès).

L'efficacité de la revue de code est améliorée par une approche en couches : revue automatique (SAST) à chaque commit pour les vulnérabilités syntaxiques, revue par les pairs (peer review) pour la qualité et les problèmes logiques évidents, et revue par un expert sécurité externe (qualification PASSI ANSSI) pour les composants à enjeux critiques avant la mise en production.

OWASP Top 10 et familles de vulnérabilités

L'OWASP Top 10 2021 classe les catégories de vulnérabilités les plus critiques dans les applications web : A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable and Outdated Components, A07 Identification and Authentication Failures, A08 Software and Data Integrity Failures, A09 Security Logging and Monitoring Failures, A10 Server-Side Request Forgery.

Le OWASP Application Security Verification Standard (ASVS) fournit un cadre de vérification détaillé pour les revues de code et les tests d'applications web, avec trois niveaux de vérification selon la criticité de l'application. L'ASVS est une référence pour définir le périmètre et la profondeur d'une revue de code sécurisée.

Intégration DevSecOps et shift-left

L'intégration du SAST dans le pipeline CI/CD (Jenkins, GitLab CI, GitHub Actions, Azure DevOps) automatise la vérification de sécurité à chaque commit. Des outils comme SonarQube (quality gate de sécurité), Semgrep (règles personnalisables), ou GitHub Advanced Security (CodeQL) s'intègrent nativement dans les workflows de développement pour bloquer les commits avec des vulnérabilités critiques.

La formation des développeurs aux pratiques de codage sécurisé (OWASP Secure Coding Practices, guidelines des langages) réduit le nombre de vulnérabilités introduites en amont des revues. Des plateformes de formation (Secure Code Warrior, HackEdu, SANS SEC522) proposent des formations interactives adaptées aux langages et frameworks utilisés par les équipes de développement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis