Chaîne de fabrication logicielle — six portes de contrôle

Rien n'atteint la production sans provenance vérifiable

Chaîne de fabrication logicielle — six portes de contrôle Rien n'atteint la production sans provenance vérifiable 01 / Développement 02 / Intégration continue 03 / Exécution 1 · Poste dev · secrets et analyse dans l'IDE · Développement · CIS 16 1 · Poste dev secrets et analyse dans l'IDE CIS 16 2 · Revue et CI · revue à plusieurs yeux · Intégration continue · OWASP CI/CD 2 · Revue et CI revue à plusieurs yeux OWASP CI/CD 3 · Construction · provenance signée · Intégration continue · SLSA 3 3 · Construction provenance signée SLSA 3 4 · Tests · dynamique et API · Intégration continue · ASVS 4 · Tests dynamique et API ASVS 5 · Registre · signature et SBOM · Intégration continue · Sigstore 5 · Registre signature et SBOM Sigstore 6 · Déploiement · admission puis exécution · Exécution · GitOps 6 · Déploiement admission puis exécution GitOps commit code revu build artefact admission Legend User UI Agent logic Policy Cloud service

Le point de rupture décisif

  • • Le contrôle d'admission est le seul endroit où l'on garantit qu'aucune image non signée ne s'exécute
  • • Même si la chaîne d'intégration est compromise, l'admission refuse l'artefact
  • • Sans ce contrôle, tout le travail de provenance en amont reste déclaratif

Shift left ne suffit pas

  • • Décaler les contrôles réduit le coût de correction mais ne protège pas un artefact compromis après la construction
  • • Une architecture mature est shift left et shift right : provenance, admission, détection à l'exécution

Erreur de gouvernance fréquente

  • • Mesurer au nombre de vulnérabilités ouvertes pousse à fermer des tickets plutôt qu'à réduire le risque
  • • Les bons indicateurs : délai de remédiation par exploitabilité, densité de vulnérabilités exposées, part d'artefacts à provenance valide