# Qu'est-ce que la sécurité serverless ?

> La sécurité serverless est la protection des applications construites avec des services cloud qui abstraient du client le provisionnement des serveurs et la gestion opérationnelle.

- URL canonique: https://yellowcube.eu/fr/glossary/serverless-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle couvre le code des fonctions, les dépendances, les artefacts de déploiement, les sources d'événements, les identités de workload, les permissions, les secrets, les données, les API et les services managés connectés. Les workloads serverless s'exécutent toujours sur des serveurs ; le fournisseur exploite davantage la couche d'exécution, d'isolation, de montée en charge et d'infrastructure.

Le functions as a service utilise couramment des événements pour déclencher du code de courte durée, mais le serverless inclut aussi des composants applicatifs managés. La sécurité se déplace vers la validation des événements, l'autorisation par fonction, la configuration des services, les chaînes d'approvisionnement et les interfaces du fournisseur. L'exécution courte et la montée en charge automatique changent les scénarios de supervision, de réponse, de disponibilité et d'abus de coût.

### Points clés

- **Événements et identité:** Authentifier les chemins d'invocation, traiter charges utiles et métadonnées des événements comme non fiables, donner à chaque fonction des permissions étroites et restreindre l'accès aux services et au réseau en aval.
- **Code et configuration:** Revoir dépendances et paquets, garder les secrets hors du code et des journaux, séparer les environnements, protéger les pipelines de livraison et inventorier fonctions, déclencheurs, couches, versions et points de terminaison inutilisés.
- **Observation et résilience:** Corréler les événements d'invocation, d'identité, d'API et de données sans conserver des charges utiles inutiles ; définir des contrôles de concurrence, de délai, de nouvelle tentative, de lettre morte et de dépense ; et tester les événements malveillants et en échec.
- **Limite importante:** Le serverless transfère une partie de l'exploitation de l'infrastructure, pas la responsabilité de l'application. Code vulnérable, permissions excessives, événements dangereux, secrets exposés et API non sûres restent des risques du client. L'isolation du fournisseur et la visibilité de l'exécution peuvent être difficiles à vérifier, tandis qu'une montée en charge rapide, des nouvelles tentatives ou des dépendances partagées peuvent amplifier l'impact de déni de service, de coût et de disponibilité.

### Termes associés

[Sécurité cloud-native](<https://yellowcube.eu/fr/glossary/cloud-native-security/>) · [Sécurité des API](<https://yellowcube.eu/fr/glossary/application-programming-interface-security/>) · [Sécurité des conteneurs](<https://yellowcube.eu/fr/glossary/container-security/>) · [Cloud workload protection platform (CWPP)](<https://yellowcube.eu/fr/glossary/cloud-workload-protection-platform/>) · [Sécurité cloud](<https://yellowcube.eu/fr/glossary/cloud-security/>)

### Sources

[CNCF Cloud Native Glossary: Serverless](https://glossary.cncf.io/serverless/) · [OWASP Serverless FaaS Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Serverless_FaaS_Security_Cheat_Sheet.html) · [CNCF Cloud Native Security Whitepaper v2](https://tag-security.cncf.io/community/resources/security-whitepaper/v2/cloud-native-security-whitepaper/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

