L'objectif est de prévenir les défauts évitables et d'aider les personnes qui créent un changement à comprendre et corriger les problèmes avant qu'ils ne s'incrustent dans une architecture, une publication ou une dépendance opérationnelle.
Les exemples typiques incluent les exigences de sécurité, la modélisation des menaces, la revue de conception sûre, le guide des développeurs, la revue par les pairs, les contrôles automatisés de code et de dépendances, et des tests rapides dans les flux de développement. Ce qui se déplace à gauche doit être choisi selon son utilité et sa fidélité, pas selon qu'un outil peut fonctionner tôt.
Points clés
Décisions précocesIdentifier actifs, cas d'abus, frontières de confiance, besoins de confidentialité, dépendances et exigences de sécurité tant que les conceptions et les choix d'implémentation restent peu coûteux à changer.
Retour aux développeursFournir standards, exemples, revue et contrôles automatisés exploitables près du changement de code ou de configuration, avec une responsabilité claire et des voies pour les exceptions.
Boucle d'apprentissageUtiliser les constats de production, les incidents, les tests d'intrusion et les données de défauts récurrents pour améliorer les exigences, les motifs de conception, les tests et la formation en amont.
Limite importanteLa sécurité shift-left ne rend pas inutiles la validation tardive, la revue indépendante, la protection à l'exécution, la supervision, la réponse ou la récupération. Certains comportements et risques n'apparaissent que dans des environnements intégrés ou opérationnels, et les contrôles précoces peuvent être incomplets ou erronés.