CI/CD et chaîne de build
Permissions des workflows, déclencheurs non fiables, secrets exposés dans les logs, images de base des conteneurs.
Méthode de contrôle
Permissions des workflows, déclencheurs non fiables, secrets exposés dans les logs, images de base des conteneurs.
Type de preuve possible
Lecture du code ou de la configuration, sans exploitation du risque.
Accès et limites
Dépôt connecté. Les résultats réels et les contrôles non exécutés figurent dans votre rapport. Un contrôle sans détection ne garantit pas l’absence de risque.
Situation concrète
Du code non fiable d’une demande de fusion s’exécute avec des secrets de déploiement ou un jeton d’écriture.
Ce qu’il faut examiner
Examiner déclencheurs, contexte, permissions et introduction des secrets dans les tâches.
Approche de correction
Séparer tests non fiables et publications privilégiées puis limiter les jetons.
Suivre ce qui atteint l’application déployée
Code, dépendances, chaîne de construction et identifiants de déploiement forment une même chaîne logicielle. Une référence à un paquet vulnérable ne prouve pas toujours que le chemin affecté est accessible. Un manifeste sûr ne garantit pas les versions de l’artefact déployé. Notez paquet, version résolue, avis de sécurité et usage avant de choisir la correction.
- Comparer manifestes, fichiers de verrouillage et version déployée lorsqu’ils sont accessibles.
- Examiner les permissions des jetons et le traitement du code des demandes de fusion non fiables.
- Distinguer un secret exposé d’un identifiant public ; renouveler les secrets dont la fuite est confirmée.
Mettre à jour et valider de façon contrôlée
Évitez les changements majeurs aveugles ou la simple suppression du fichier de verrouillage. Vérifiez compatibilité et notes de version, reconstruisez puis exécutez les tests pertinents. Renouveler un secret exige de révoquer l’ancien, pas seulement de modifier sa valeur dans l’application.
- Préparer le changement de dépendance ou de chaîne dans une branche vérifiable.
- Exécuter les tests et la construction avec des permissions adaptées.
- Vérifier l’absence de la version ou du comportement vulnérables dans l’artefact déployé.
Références
OWASP A08
Sources et lectures complémentaires
Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.