# Qu'est-ce que la sécurité de la chaîne d'approvisionnement logicielle ?

> La sécurité de la chaîne d'approvisionnement logicielle est la discipline de protection du code source, des dépendances, des outils de développement, des identités, des systèmes de build et de test, des dépôts d'artefacts, des processus de publication et des canaux de mise à jour contre le changement non autorisé ou dangereux.

- URL canonique: https://yellowcube.eu/fr/glossary/software-supply-chain-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle couvre à la fois les logiciels qu'une organisation produit et ceux qu'elle consomme, de la sélection des composants en amont à la construction, la distribution, la vérification, l'exploitation et le retrait des versions.

La discipline combine le développement sécurisé avec la gouvernance de l'intégration continue et de la livraison ou du déploiement continus (CI/CD), des dépendances, de la provenance de build, des attestations, de la signature, de l'approbation de publication et de la réponse aux incidents. Producteurs et consommateurs ont besoin d'indices vérifiables et d'une politique applicable, pas seulement d'inventaires ou d'assurances des parties en amont.

### Points clés

- **Amont et source:** Évaluer dépendances et fournisseurs, contraindre les changements de dépôt, protéger les identités des développeurs, revoir les contributions et suivre composants et vulnérabilités connues sur les versions prises en charge.
- **Build et publication:** Isoler et durcir les systèmes de build, minimiser les privilèges, protéger les secrets, générer une provenance fiable, signer les artefacts, séparer les approbations et sécuriser registres et canaux de mise à jour.
- **Consommation et réponse:** Vérifier origine et intégrité avant le déploiement, conserver les enregistrements de dépendances et de provenance, superviser divulgations et indicateurs de compromission, et se préparer à remplacer, révoquer ou reconstruire les logiciels affectés.
- **Limite importante:** Une nomenclature logicielle (SBOM), une signature, une déclaration de provenance ou un niveau de conformité fournit des indices bornés, pas la preuve qu'un logiciel est exempt de vulnérabilités ou non compromis. Un artefact valide peut provenir d'un processus de build autorisé mais compromis.

### Termes associés

[Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [Attaque de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-attack/>) · [Nomenclature logicielle (SBOM)](<https://yellowcube.eu/fr/glossary/software-bill-of-materials/>) · [Sécurité des pipelines CI/CD](<https://yellowcube.eu/fr/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>)

### Sources

[NIST SP 800-218, Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204D, Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Supply-chain Levels for Software Artifacts (SLSA), Specification v1.2](https://slsa.dev/spec/v1.2/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

