Prendre rendez-vous

La sécurité de votre pipeline CI/CD

Pourquoi les pipelines de build et de déploiement comptent parmi les systèmes les plus critiques de votre SI – et comment les sécuriser de manière structurée en s'appuyant sur les OWASP Top 10 CI/CD Security Risks et SLSA.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

10CI/CD Security Risks dans le catalogue OWASP (v1.0, 2022)
3variantes de PPE : Direct, Indirect et Public (D-PPE, I-PPE, 3PE)
>35organisations dans les systèmes de build desquelles Alex Birsan a démontré la dependency confusion en 2021
3niveaux du Build Track dans le framework SLSA : L1 à L3

Le pipeline CI/CD automatise le chemin du code source jusqu'à la production – et concentre pour cela des autorisations étendues sur les dépôts de code, les registres de paquets et les environnements cloud. C'est précisément ce qui en fait une cible attrayante : qui compromet le processus de build compromet potentiellement chaque artefact livré, comme l'ont montré les incidents chez SolarWinds, Codecov et 3CX. Avec les Top 10 CI/CD Security Risks, l'OWASP Foundation a systématisé les vulnérabilités typiques de ces environnements ; le framework SLSA traduit les contre-mesures en niveaux de maturité vérifiables. Cet article donne un aperçu des principales menaces et des mesures de durcissement qui ont fait leurs preuves dans la pratique.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

De la Poisoned Pipeline Execution à SLSA : les leviers critiques

Cinq volets de l'article — appuyez sur un onglet pour les risques et les contre-mesures.

CICD-SEC-4
  • Un attaquant disposant d'un accès au système de gestion du code source manipule le processus de build sans avoir à compromettre l'environnement de build lui-même.
  • L'OWASP distingue trois variantes : la Direct PPE (D-PPE) modifie directement le fichier de configuration CI, l'Indirect PPE (I-PPE) injecte du code dans des fichiers référencés tels que des makefiles ou des scripts de test, la Public PPE (3PE) exploite les pull requests de contributeurs anonymes dans des dépôts publics.
  • Contre-mesures : n'exécuter le code non vérifié que sur des runners isolés sans accès aux secrets, ne lancer les pipelines des contributeurs externes qu'après validation manuelle et charger les configurations CI depuis des branches protégées.
D-PPEI-PPE3PERunners isolésBranches protégées

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Foundation · 2022

OWASP Top 10 CI/CD Security Risks (v1.0)

Catalogue de référence CICD-SEC-1 à CICD-SEC-10 avec vecteurs d'attaque et contre-mesures ; base des désignations de risques utilisées ici.

SLSA / OpenSSF (Linux Foundation) · 2025

SLSA Specification v1.2

Version actuelle marquée « Approved » (tag v1.2 du 24.11.2025) ; Build Track L0–L3 et Source Track nouvellement introduit.

NIST · 2024

NIST SP 800-204D: Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines

Version finale 02/2024 ; décrit l'intégration de la provenance, de l'attestation, du SBOM et de SLSA dans les pipelines CI/CD des applications cloud-natives.

GitHub Docs · 2026

OpenID Connect (GitHub Actions: Concepts – Security)

Documentation éditeur mise à jour en continu (état 07/2026, anciennement « About security hardening with OpenID Connect ») sur la fédération OIDC dans GitHub Actions : des jetons éphémères émis par job plutôt que des secrets cloud de longue durée.

Sigstore-Projekt / OpenSSF · 2026

Sigstore Documentation: Overview

Fondamentaux de Cosign et du keyless signing avec certificats éphémères, identités OIDC et le journal de transparence Rekor (état 07/2026).

Alex Birsan (Medium) · 2021

Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies

Rapport original sur la technique de dependency confusion ; a démontré la vulnérabilité dans plus de 35 organisations.

Quelle est la résilience de votre pipeline de build ?

Vous trouverez des détails de mise en œuvre approfondis dans nos livres blancs sur la sécurité des pipelines CI/CD et sur la sécurité de l'IA dans les pipelines CI/CD. Nous serions ravis d'évaluer avec vous, lors d'un premier entretien sans engagement, où en sont vos pipelines aujourd'hui.