# Qu'est-ce que la sécurité des pipelines CI/CD ?

> La sécurité des pipelines d'intégration continue et de livraison ou déploiement continus (CI/CD) est la protection des systèmes, identités, code, dépendances, instructions, environnements d'exécution et artefacts utilisés pour construire, tester, approuver et publier les logiciels.

- URL canonique: https://yellowcube.eu/fr/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Son objectif est de prévenir les changements non autorisés, le vol d'identifiants, l'exécution non fiable, la substitution d'artefacts et la mauvaise utilisation de l'accès souvent puissant du pipeline aux dépôts de source et aux environnements de production.

Le pipeline doit être traité comme un plan de contrôle de production. La sécurité couvre les règles de dépôt, les services d'automatisation, les runners, les plug-ins, les secrets, les entrées de build, les magasins d'artefacts, les services de signature ou d'attestation, les approbations de publication, les identifiants de déploiement, la journalisation et la récupération — pas seulement les contrôles insérés dans un build.

### Points clés

- **Identité et contrôle du flux:** Séparer identités humaines et de workload, appliquer le moindre privilège, protéger les changements administratifs, exiger une revue ou une approbation adaptée, et restreindre quels événements, branches et acteurs peuvent déclencher des jobs privilégiés.
- **Exécution et dépendances:** Isoler les jobs, préférer des workers éphémères, épingler ou vérifier les actions et outils externes, contraindre l'accès réseau et empêcher les contributions non fiables de recevoir des identifiants sensibles.
- **Intégrité des artefacts:** Lier les sorties au source revu et aux instructions de build, consigner la provenance, protéger le matériel de signature, vérifier les artefacts avant promotion et conserver des indices inviolables pour l'investigation.
- **Limite importante:** Un pipeline protégé n'établit pas que le logiciel qu'il publie est exempt de défauts de sécurité. Inversement, ajouter des scanners applicatifs ne sécurise ni les identités, ni les runners, ni le plan de contrôle, ni le chemin des artefacts du pipeline qui pourrait altérer ou contourner leurs résultats.

### Termes associés

[DevSecOps](<https://yellowcube.eu/fr/glossary/devsecops/>) · [Sécurité de la chaîne d'approvisionnement logicielle](<https://yellowcube.eu/fr/glossary/software-supply-chain-security/>) · [Nomenclature logicielle (SBOM)](<https://yellowcube.eu/fr/glossary/software-bill-of-materials/>) · [Gestion des secrets](<https://yellowcube.eu/fr/glossary/secrets-management/>) · [Sécurité de l'infrastructure as code (IaC)](<https://yellowcube.eu/fr/glossary/infrastructure-as-code-security/>) · [Sécurité shift-left](<https://yellowcube.eu/fr/glossary/shift-left-security/>)

### Sources

[NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [OWASP CI/CD Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/CI_CD_Security_Cheat_Sheet.html) · [SLSA Specification 1.2](https://slsa.dev/spec/v1.2/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

