Tekton Security
devsecopsDéfinition
Tekton Security désigne les contrôles de sécurité applicables au framework Tekton, plateforme d'intégration et de livraison continue (CI/CD) entièrement native de Kubernetes, où chaque étape du pipeline s'exécute sous forme de pods Kubernetes standards, héritant ainsi directement des mécanismes de sécurité et d'isolation propres à l'orchestrateur de conteneurs plutôt que de reposer sur une infrastructure CI/CD séparée et dédiée. Le RBAC Kubernetes appliqué aux pipelines permet de contrôler précisément quels utilisateurs ou comptes de service peuvent créer, déclencher ou modifier des définitions de pipeline (Tasks et Pipelines au sens Tekton), limitant le risque qu'un pipeline soit détourné pour exécuter du code non autorisé au sein du cluster. Tekton Chains, extension dédiée à la supply chain security, signe automatiquement et cryptographiquement les artefacts produits par chaque exécution de pipeline (images de conteneurs, binaires) en s'appuyant sur l'infrastructure Sigstore, garantissant la traçabilité et l'authenticité de chaque artefact généré jusqu'à son déploiement final, conformément aux exigences du cadre SLSA. La résolution sécurisée des paramètres sensibles nécessaires à l'exécution des pipelines — identifiants de dépôts privés, clés d'API, credentials de déploiement — s'appuie sur une intégration native avec des gestionnaires de secrets externes comme HashiCorp Vault, évitant le stockage en clair de ces informations sensibles directement dans les définitions de pipeline versionnées en Git.
Description
Tekton Chains est un contrôleur Kubernetes surveillant les TaskRuns et PipelineRuns Tekton pour générer automatiquement des attestations de provenance SLSA v1.0 signées via Cosign, sans modifier les pipelines existants. Les attestations sont stockées dans un registre OCI ou Rekor.
Mise en œuvre
Installer Tekton Chains, configurer le signing secret Cosign (signing-secrets), définir artifacts.oci.storage: oci dans la ConfigMap. Chaque TaskRun générant une image OCI produit automatiquement une attestation de provenance SLSA.
Points clés
- Signer les résultats Tekton : TaskRun results signés et vérifiables via
tkn chains payload - Multi-format : attestations SLSA, in-toto v0.1 et v1.0 supportées
- Zero friction : aucune modification des Pipelines existants pour obtenir SLSA L2
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h