OWASP DevSecOps Guideline
Description
Guide pour intégrer la sécurité dans le pipeline DevOps. Objectif : détecter les problèmes de sécurité le plus tôt possible (shift-left).
Étapes du pipeline
- Pre-commit — Secret scanning (trufflehog, detect-secrets), linting
- SCA (Software Composition Analysis) — Vulnérabilités dépendances
- SAST (Static Application Security Testing) — Analyse statique
- IaC Scanning — Terraform, HelmChart misconfiguration
- Supply chain security — SBOM, artifact signing, provenance
- IAST (Interactive Application Security Testing)
- API Security
- DAST (Dynamic Application Security Testing)
- CNAPP (Cloud Native Application Protection)
- Infrastructure scanning
- Compliance check
- AI/LLM security — Sécuriser l'AI-assisted development et AI-powered features
Références
- OWASP DevSecOps Guideline
- [[KNOW-REF-049]] — DevGuard (plateforme)
- [[KNOW-REF-055]] — DSOVS (standard de vérification)