DevSecOps — du commit à la production, six portes qui bloquent ou prouvent

Secrets, dépendances, analyse statique, build signé, admission, déploiement fédéré : chaque porte laisse une preuve

DevSecOps — du commit à la production, six portes qui bloquent ou prouvent Secrets, dépendances, analyse statique, build signé, admission, déploiement fédéré : chaque porte laisse une preuve 01 / Chaîne de livraison 02 / Boucle de retour 1 · Revue · branche protégée · Chaîne de livraison · porte 1 1 · Revue branche protégée porte 1 2 · Secrets, SCA · dépendances · Chaîne de livraison · porte 2 2 · Secrets, SCA dépendances porte 2 3 · SAST et IaC · politique-as-code · Chaîne de livraison · porte 3 3 · SAST et IaC politique-as-code porte 3 4 · Build signé · image, SBOM · Chaîne de livraison · porte 4 4 · Build signé image, SBOM porte 4 5 · Admission · signature, provenance · Chaîne de livraison · porte 5 5 · Admission signature, provenance porte 5 6 · Déploiement · fédéré, OIDC, rôle court · Chaîne de livraison · porte 6 6 · Déploiement fédéré, OIDC, rôle court porte 6 Retour d'exploitation · journal, dérive · Boucle de retour · boucle Retour d'exploitation journal, dérive boucle relu aucun secret conforme image signée admis en production dérive détectée Legend User UI Agent logic Policy Context / trace Cloud service

Ce qui bloque un déploiement

  • • Un secret détecté dans le code, l'historique ou les variables du pipeline : rotation imposée avant de continuer
  • • Une dépendance vulnérable au-dessus du seuil, sans correctif ni exception écrite et datée
  • • Une infrastructure qui viole la politique-as-code : la règle versionnée décide, pas l'urgence
  • • Une image non signée ou sans provenance valide : refusée à l'admission, même si tout le reste est vert

Ce qui le rend auditable

  • • Chaque porte laisse un artefact daté : rapport de scan, décision de politique, SBOM, attestation de provenance
  • • La décision d'admission est journalisée : quel artefact exact, par quelle identité et à quelle heure
  • • Le déploiement est fédéré : l'identité temporaire apparaît dans le journal, aucun secret partagé à tracer

Pièges

  • • Tout automatiser sans réduire le bruit : l'équipe apprend à ignorer les alertes, et le jour utile personne ne regarde
  • • Signer sans vérifier à l'admission : une signature jamais contrôlée ne prouve rien au moment du déploiement
  • • Contourner une porte « juste cette fois » : l'exception non écrite devient la règle de fait