Explorer
KNOW-REF-048

OWASP DevSecOps Guideline — Intégration sécurité dans pipeline CI/CD

Domaine
cybersecu
Type
reference
Priorité
P1

OWASP DevSecOps Guideline

Description

Guide pour intégrer la sécurité dans le pipeline DevOps. Objectif : détecter les problèmes de sécurité le plus tôt possible (shift-left).

Étapes du pipeline

  1. Pre-commit — Secret scanning (trufflehog, detect-secrets), linting
  2. SCA (Software Composition Analysis) — Vulnérabilités dépendances
  3. SAST (Static Application Security Testing) — Analyse statique
  4. IaC Scanning — Terraform, HelmChart misconfiguration
  5. Supply chain security — SBOM, artifact signing, provenance
  6. IAST (Interactive Application Security Testing)
  7. API Security
  8. DAST (Dynamic Application Security Testing)
  9. CNAPP (Cloud Native Application Protection)
  10. Infrastructure scanning
  11. Compliance check
  12. AI/LLM security — Sécuriser l'AI-assisted development et AI-powered features

Références

  • OWASP DevSecOps Guideline
  • [[KNOW-REF-049]] — DevGuard (plateforme)
  • [[KNOW-REF-055]] — DSOVS (standard de vérification)