← Documentation

CI/CD et chaîne de build

Permissions des workflows, déclencheurs non fiables, secrets exposés dans les logs, images de base des conteneurs.

Méthode de contrôle

Permissions des workflows, déclencheurs non fiables, secrets exposés dans les logs, images de base des conteneurs.

Type de preuve possible

Lecture du code ou de la configuration, sans exploitation du risque.

Accès et limites

Dépôt connecté. Les résultats réels et les contrôles non exécutés figurent dans votre rapport. Un contrôle sans détection ne garantit pas l’absence de risque.

Situation concrète

Du code non fiable d’une demande de fusion s’exécute avec des secrets de déploiement ou un jeton d’écriture.

Ce qu’il faut examiner

Examiner déclencheurs, contexte, permissions et introduction des secrets dans les tâches.

Approche de correction

Séparer tests non fiables et publications privilégiées puis limiter les jetons.

Suivre ce qui atteint l’application déployée

Code, dépendances, chaîne de construction et identifiants de déploiement forment une même chaîne logicielle. Une référence à un paquet vulnérable ne prouve pas toujours que le chemin affecté est accessible. Un manifeste sûr ne garantit pas les versions de l’artefact déployé. Notez paquet, version résolue, avis de sécurité et usage avant de choisir la correction.

  1. Comparer manifestes, fichiers de verrouillage et version déployée lorsqu’ils sont accessibles.
  2. Examiner les permissions des jetons et le traitement du code des demandes de fusion non fiables.
  3. Distinguer un secret exposé d’un identifiant public ; renouveler les secrets dont la fuite est confirmée.

Mettre à jour et valider de façon contrôlée

Évitez les changements majeurs aveugles ou la simple suppression du fichier de verrouillage. Vérifiez compatibilité et notes de version, reconstruisez puis exécutez les tests pertinents. Renouveler un secret exige de révoquer l’ancien, pas seulement de modifier sa valeur dans l’application.

  1. Préparer le changement de dépendance ou de chaîne dans une branche vérifiable.
  2. Exécuter les tests et la construction avec des permissions adaptées.
  3. Vérifier l’absence de la version ou du comportement vulnérables dans l’artefact déployé.

Références

OWASP A08

Sources et lectures complémentaires

Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.