Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DevSecOpsGuideline — Le guide OWASP DevSecOps peut nous aider à intégrer la sécurité comme une partie du pipeline de développement. | Kitploit
Outils/GitHubGitHub/owasp/devsecopsguideline
Scanners de VulnérabilitésSécurité des ConteneursAnalyse Statique de Code (SAST)Sécurité CloudDevSecOpsSécurité de la Chaîne LogistiqueApprentissage et ÉducationRessources OrganiséesSécurité des API
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

Le guide OWASP DevSecOps peut nous aider à intégrer la sécurité comme une partie du pipeline de développement.

1.1k2619il y a 2 moisVérifié par Kitploit
Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Guide DevSecOps OWASP

Le Guide DevSecOps OWASP explique comment mettre en œuvre un pipeline sécurisé, utiliser les bonnes pratiques et introduire des outils à cet effet. Ce projet vise également à promouvoir la culture de la sécurité « shift-left » dans notre processus de développement. Ce projet aide toute entreprise, quelle que soit sa taille, disposant d'un pipeline de développement ou, en d'autres termes, d'un pipeline DevOps. Nous essayons de dresser une perspective d'un pipeline DevOps sécurisé au cours de ce projet, puis de l'améliorer en fonction de nos exigences personnalisées.

L'objectif idéal est « détecter les problèmes de sécurité (par conception ou vulnérabilité applicative) le plus tôt possible. »

Premières étapes

DevSecOps consiste à intégrer la sécurité dans DevOps. Mais pour suivre le rythme du CI/CD, la sécurité doit être injectée tôt dans l'écriture et les tests logiciels.

DevSecOps cycle

Contrôles Proactifs OWASP liste les 10 contrôles de sécurité que tout développeur doit implémenter lors du codage de toute application. Considérez cet ensemble comme le point de départ lorsque vous devez concevoir, écrire ou tester du code dans le cycle DevSecOps.

Vous pouvez également suivre le Modèle de Maturité d'Assurance Logicielle OWASP (SAMM) pour établir ce qu'il faut prendre en compte pour les exigences de sécurité (et plus encore) en fonction de votre niveau de maturité.

Qu'ajouter dans un pipeline

Dans un premier temps, nous envisageons de mettre en œuvre les étapes suivantes dans un pipeline de base :

DevSecOps pipeline
  • Analyser les dépôts git pour détecter d'éventuelles fuites de credentials.
  • SCA (Analyse de Composition Logicielle)
  • SAST (Test Statique de Sécurité des Applications)
  • Analyse IaC (Analyse du code Terraform, HelmChart pour trouver des erreurs de configuration)
  • Sécurité de la chaîne d'approvisionnement logicielle (SBOM, signature et provenance des artefacts, sécurité du pipeline CI/CD)
  • IAST (Test Interactif de Sécurité des Applications)
  • Sécurité des API
  • DAST (Test Dynamique de Sécurité des Applications)
  • CNAPP (Protection des Applications Cloud Natives)
  • Analyse de l'infrastructure
  • Analyse continue à partir d'autres outils
  • Vérification de conformité
  • Sécurité IA/LLM et gouvernance de l'IA (sécurisation du développement assisté par l'IA et des fonctionnalités basées sur l'IA)

Nous pouvons personnaliser les étapes de notre pipeline en fonction de notre Cycle de Vie du Développement Logiciel (SDLC) ou de l'architecture logicielle et ajouter de l'automatisation progressivement si nous débutons. Par exemple, nous pouvons passer de SAST/DAST à une suite de tests régulière avec des contrôles de sécurité intégrés ou ajouter un script d'audit vérifiant les dépendances vulnérables connues.

Le CI/CD est un avantage pour SecOps, un point d'entrée privilégié pour les mesures et contrôles de sécurité. Cependant, lors de l'utilisation d'outils CI/CD pour fournir une automatisation, gardez à l'esprit que les outils eux-mêmes élargissent souvent votre surface d'attaque, placez donc des contrôles de sécurité sur les logiciels de construction, de déploiement et d'automatisation.


Table des matières

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements
    • 2-2-Develop
      • 2-2-1-Pre-commit
        • 2-2-1-1-Pre-commit
        • 2-2-1-2-Secrets-Management
        • 2-2-1-3-Linting-code
        • 2-2-1-4-Repository-Hardening
      • 2-2-2-IDE-and-AI-assisted-development
    • 2-3-Build
      • 2-3-1-Static-Analysis
        • 2-3-1-1-Static-Application-Security-Testing
      • 2-3-2-Software-Composition-Analysis
        • 2-3-2-1-Software-Composition-Analysis
      • 2-3-3-Container-Security
        • 2-3-3-1-Container-Scanning
        • 2-3-3-2-Container-Hardening
      • 2-3-4-Infrastructure-as-Code-Security
        • 2-3-4-1-Infrastructure-as-Code-Scanning
      • 2-3-5-Security-Gates
      • 2-3-6-Supply-Chain-Security
        • 2-3-6-1-SBOM
    • 2-4-Test
      • 2-4-1-Interactive-Application-Security-Testing
      • 2-4-2-Dynamic-Application-Security-Testing
      • 2-4-3-Mobile-Application-Security-Test
      • 2-4-4-API-Security
      • 2-4-5-Misconfiguration-Check
    • 2-5-Release
      • 2-5-1-Release
    • 2-6-Deploy
      • 2-6-1-Deploy
    • 2-7-Operate
      • 2-7-1-Cloud-Native-Security
      • 2-7-2-Logging-and-Monitoring
      • 2-7-3-Pentest
      • 2-7-4-Vulnerability-Management
      • 2-7-5-VDP-and-Bug-bounty
      • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk

La page du projet sur le site OWASP est disponible à l'adresse OWASP DevSecOps Guideline Project

Télécharger l’outil
  • 2-3-6-2-Artifact-Signing-and-Provenance
  • 2-3-6-3-CICD-Pipeline-Security