Secret Rotation
devsecopsDéfinition
La Secret Rotation (rotation des secrets) est la pratique de renouvellement régulier et automatique des credentials sensibles (mots de passe, clés API, certificats, tokens d'accès) utilisés dans les systèmes d'information. Dans un contexte DevSecOps, la rotation des secrets est un contrôle fondamental de sécurité qui limite la fenêtre d'exploitation en cas de compromission d'un secret : si un attaquant obtient une clé API, sa valeur devient nulle dès la prochaine rotation. Le principe de la rotation des secrets s'oppose à la pratique répandue des secrets statiques à longue durée de vie : une clé API créée une fois et jamais changée représente une exposition permanente si elle est compromise. La rotation réduit cette exposition à la durée entre deux rotations (par exemple : des tokens expirés toutes les 24h ne peuvent être exploités que pendant 24h maximum après leur compromission). Les secrets managers modernes (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) supportent la rotation automatique native pour de nombreux types de secrets. AWS Secrets Manager peut par exemple faire tourner automatiquement les mots de passe de bases de données RDS, les clés de chiffrement, et les tokens d'API de services AWS. La rotation est orchestrée par une Lambda function qui génère le nouveau secret, le met à jour dans la cible (base de données, service externe), et le publie dans le secrets manager. La mise en œuvre de la rotation des secrets dans les applications nécessite une architecture capable de renouveler les credentials en runtime sans coupure de service. Les patterns de "zero-downtime rotation" incluent la fenêtre de double-validité (l'ancien et le nouveau secret sont acceptés pendant une courte période de transition), les tokens à rotation progressive (les clients refetchent régulièrement le secret depuis le secrets manager), et les architectures IRSA/Workload Identity évitant les secrets statiques en utilisant des identités éphémères liées aux workloads. La fréquence de rotation est un équilibre entre sécurité (rotation fréquente) et opérabilité (risque de coupures lors des rotations). Les bonnes pratiques recommandent une rotation tous les 30 à 90 jours pour les secrets sensibles, avec rotation immédiate après tout incident de sécurité ou départ d'un collaborateur ayant accès aux secrets.
Rotation automatique avec les secrets managers
Les secrets managers modernes (Vault, AWS Secrets Manager, Azure Key Vault) proposent des mécanismes de rotation automatique native. AWS Secrets Manager orchestre la rotation via des Lambda functions prédéfinies pour les bases RDS, Aurora, DocumentDB et Redshift. HashiCorp Vault propose des "dynamic secrets" éphémères générés à la demande avec une durée de vie configurée (TTL), éliminant le besoin de rotation explicite pour certains cas d'usage.
Zero-downtime rotation : patterns d'implémentation
La rotation sans interruption de service repose sur le pattern "dual-active" : pendant la fenêtre de transition (ex : 15 minutes), l'ancien et le nouveau secret sont tous deux acceptés par la cible (base de données, service). Les applications qui utilisent des secrets dynamiques (refetch régulier depuis le vault) s'adaptent automatiquement. Pour les secrets statiques dans les variables d'environnement, un redémarrage progressif (rolling update Kubernetes) peut être nécessaire.
Déclencheurs de rotation d'urgence
Certains événements doivent déclencher une rotation immédiate hors du cycle planifié : détection d'un secret dans un dépôt git (même privé), départ d'un employé ayant accès aux secrets, alerte de compromission de l'environnement, ou notification d'un fournisseur tiers. Un runbook de rotation d'urgence documente les étapes précises (identifier tous les systèmes utilisant le secret, déclencher la rotation, vérifier le bon fonctionnement, auditer les accès récents au secret compromis).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h