tonformateur
Cloud & DevOps

Sécuriser une chaîne DevOps

📅 Publié le 02/03/2026·tonformateur
← Toutes les ressources

Sécuriser une chaîne DevOps (DevSecOps) consiste à intégrer la sécurité à chaque étape, du code au déploiement, plutôt qu'en contrôle final. On déplace les vérifications le plus tôt possible (shift left).

Points clés

Sommaire
  1. Sécuriser le code et les dépendances
  2. Sécuriser les artefacts et images
  3. Sécuriser les accès et le pipeline
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Sécuriser le code et les dépendances

Dès le dépôt, on scanne le code (SAST), les dépendances (SCA via Dependabot, Trivy, Grype) et on bloque les secrets en clair (gitleaks en pre-commit). La supply chain logicielle est une cible majeure : une dépendance vulnérable ou un secret fuité compromet toute la chaîne. On enseigne à faire échouer le pipeline sur vulnérabilité critique.

Sécuriser les artefacts et images

Les images de conteneurs sont scannées (Trivy) et signées (cosign) avant publication, et on génère un SBOM (inventaire des composants) pour la traçabilité. À l'admission dans le cluster, des politiques (Kyverno, OPA Gatekeeper) refusent les images non signées ou privilégiées. Cette chaîne de confiance du build au déploiement est le cœur de DevSecOps.

Sécuriser les accès et le pipeline

On applique le moindre privilège partout : tokens de CI à portée limitée et éphémères (OIDC plutôt que clés statiques), Secrets gérés par coffre, RBAC strict sur Kubernetes. Le modèle GitOps en pull réduit la surface d'attaque car aucun identifiant de cluster ne sort vers la CI. On enseigne à auditer qui peut déployer quoi et à tracer chaque changement.

En pratique

Scénario. Lab de 3 heures : ajouter à un pipeline existant un scan de dépendances et d'image (Trivy), un blocage de secrets (gitleaks), la signature d'image (cosign) et la génération d'un SBOM. Sur k3s, ajouter une policy Kyverno refusant les images non signées. Livrable : un pipeline qui échoue sur CVE critique et un cluster rejetant une image non signée.

Questions fréquentes

Qu'est-ce que le shift left en sécurité ?

C'est déplacer les contrôles de sécurité au plus tôt dans le cycle (dès le code et la CI) plutôt qu'en fin de chaîne, pour détecter et corriger les failles avant la production, à moindre coût.

Pourquoi signer ses images de conteneurs ?

La signature (avec cosign par exemple) garantit qu'une image n'a pas été altérée et provient bien de la source attendue. Le cluster peut alors refuser toute image non signée, renforçant la chaîne de confiance.

Pour aller plus loin

Pour approfondir : Apprendre terraform pas a pas · Automatiser avec ansible. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#DevOps#DevSecOps#Open source

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →