# Qu'est-ce que la sécurité shift-left ?

> La sécurité shift-left est une pratique de l'industrie qui déplace des décisions, des indices et des retours de sécurité adaptés plus tôt dans le cycle de vie du logiciel ou du système, plus près des exigences, de la conception et de l'implémentation.

- URL canonique: https://yellowcube.eu/fr/glossary/shift-left-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'objectif est de prévenir les défauts évitables et d'aider les personnes qui créent un changement à comprendre et corriger les problèmes avant qu'ils ne s'incrustent dans une architecture, une publication ou une dépendance opérationnelle.

Les exemples typiques incluent les exigences de sécurité, la modélisation des menaces, la revue de conception sûre, le guide des développeurs, la revue par les pairs, les contrôles automatisés de code et de dépendances, et des tests rapides dans les flux de développement. Ce qui se déplace à gauche doit être choisi selon son utilité et sa fidélité, pas selon qu'un outil peut fonctionner tôt.

### Points clés

- **Décisions précoces:** Identifier actifs, cas d'abus, frontières de confiance, besoins de confidentialité, dépendances et exigences de sécurité tant que les conceptions et les choix d'implémentation restent peu coûteux à changer.
- **Retour aux développeurs:** Fournir standards, exemples, revue et contrôles automatisés exploitables près du changement de code ou de configuration, avec une responsabilité claire et des voies pour les exceptions.
- **Boucle d'apprentissage:** Utiliser les constats de production, les incidents, les tests d'intrusion et les données de défauts récurrents pour améliorer les exigences, les motifs de conception, les tests et la formation en amont.
- **Limite importante:** La sécurité shift-left ne rend pas inutiles la validation tardive, la revue indépendante, la protection à l'exécution, la supervision, la réponse ou la récupération. Certains comportements et risques n'apparaissent que dans des environnements intégrés ou opérationnels, et les contrôles précoces peuvent être incomplets ou erronés.

### Termes associés

[DevSecOps](<https://yellowcube.eu/fr/glossary/devsecops/>) · [Modélisation des menaces](<https://yellowcube.eu/fr/glossary/threat-modeling/>) · [Analyse statique de sécurité des applications (SAST)](<https://yellowcube.eu/fr/glossary/static-application-security-testing/>) · [Analyse dynamique de sécurité des applications (DAST)](<https://yellowcube.eu/fr/glossary/dynamic-application-security-testing/>) · [Analyse de la composition logicielle (SCA)](<https://yellowcube.eu/fr/glossary/software-composition-analysis/>)

### Sources

[NIST SP 800-218: Secure Software Development Framework 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [OWASP Software Assurance Maturity Model](https://owaspsamm.org/model/) · [OWASP SAMM: Secure Build](https://owaspsamm.org/model/implementation/secure-build/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

