Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tekton Security

devsecops

Définition

Tekton Security désigne les contrôles de sécurité applicables au framework Tekton, plateforme d'intégration et de livraison continue (CI/CD) entièrement native de Kubernetes, où chaque étape du pipeline s'exécute sous forme de pods Kubernetes standards, héritant ainsi directement des mécanismes de sécurité et d'isolation propres à l'orchestrateur de conteneurs plutôt que de reposer sur une infrastructure CI/CD séparée et dédiée. Le RBAC Kubernetes appliqué aux pipelines permet de contrôler précisément quels utilisateurs ou comptes de service peuvent créer, déclencher ou modifier des définitions de pipeline (Tasks et Pipelines au sens Tekton), limitant le risque qu'un pipeline soit détourné pour exécuter du code non autorisé au sein du cluster. Tekton Chains, extension dédiée à la supply chain security, signe automatiquement et cryptographiquement les artefacts produits par chaque exécution de pipeline (images de conteneurs, binaires) en s'appuyant sur l'infrastructure Sigstore, garantissant la traçabilité et l'authenticité de chaque artefact généré jusqu'à son déploiement final, conformément aux exigences du cadre SLSA. La résolution sécurisée des paramètres sensibles nécessaires à l'exécution des pipelines — identifiants de dépôts privés, clés d'API, credentials de déploiement — s'appuie sur une intégration native avec des gestionnaires de secrets externes comme HashiCorp Vault, évitant le stockage en clair de ces informations sensibles directement dans les définitions de pipeline versionnées en Git.

Description

Tekton Chains est un contrôleur Kubernetes surveillant les TaskRuns et PipelineRuns Tekton pour générer automatiquement des attestations de provenance SLSA v1.0 signées via Cosign, sans modifier les pipelines existants. Les attestations sont stockées dans un registre OCI ou Rekor.

Mise en œuvre

Installer Tekton Chains, configurer le signing secret Cosign (signing-secrets), définir artifacts.oci.storage: oci dans la ConfigMap. Chaque TaskRun générant une image OCI produit automatiquement une attestation de provenance SLSA.

Points clés

  • Signer les résultats Tekton : TaskRun results signés et vérifiables via tkn chains payload
  • Multi-format : attestations SLSA, in-toto v0.1 et v1.0 supportées
  • Zero friction : aucune modification des Pipelines existants pour obtenir SLSA L2

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis