NIST SSDF (SP 800-218)
Description
Secure Software Development Framework — framework de processus pour construire des logiciels de manière sécurisée. v1.1 publiée, v1.2 en draft (déc 2025).
Les 4 groupes de pratiques
| Groupe | Rôle |
|---|---|
| PO (Prepare the Organization) | Policies, roles, tooling |
| PS (Protect the Software) | Tamper prevention, integrity, secret protection |
| PW (Produce Well-Secured Software) | Design, secure coding, review, test |
| RV (Respond to Vulnerabilities) | Discovery, fixing, recurrence prevention |
Complémentarité
- SSDF = "comment construire" (processus)
- ASVS = "quoi satisfaire" (exigences)
- Utiliser SSDF comme processus et ASVS comme vérification
Références
- NIST SP 800-218
- [[KNOW-REF-043]] — OWASP ASVS (complémentaire)
- [[KNOW-REF-042]] — OWASP Top 10:2025