0Pricing
Cyber Security Academy · Leçon

SAST et DAST dans les pipelines CI/CD

Intégrez SonarQube, Semgrep ou Bandit pour l’analyse statique, ainsi que OWASP ZAP pour l’analyse dynamique dans les pipelines.

SAST et DAST dans les pipelines CI/CD est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce que le test de sécurité des applications ?

Le test de sécurité des applications permet d’identifier les vulnérabilités avant que le code n’arrive en production. Deux approches complémentaires existent : SAST (statique, sans exécuter le code) et DAST (dynamique, en testant une application en cours d’exécution). Toutes deux peuvent être intégrées aux chaînes d’intégration et de livraison continues afin d’intégrer la sécurité plus tôt.

SAST : test statique de sécurité des applications

SAST analyse le code source, le bytecode ou le binaire à la recherche de vulnérabilités de sécurité, sans exécuter le code. Il peut s’exécuter à chaque validation et fournir un retour rapide.

Points forts : détection précoce des bogues, couverture complète du code, aucun environnement d’exécution nécessaire.

Points faibles : taux élevé de faux positifs, dépendance au langage, problèmes de configuration à l’exécution non détectés.

Outils SAST courants

Outils SAST à code source ouvert :

# Semgrep (multi-language, rule-based):
semgrep --config auto ./src

# Bandit (Python):
bandit -r ./src

# ESLint security plugin (JavaScript):
npx eslint --plugin security ./src

# SpotBugs + FindSecBugs (Java):
mvn spotbugs:check

Intégration de SAST à l’intégration et à la livraison continues

Exemple d’étape SAST de GitHub Actions :

# .github/workflows/security.yml
- name: Run Semgrep
  uses: returntocorp/semgrep-action@v1
  with:
    config: p/owasp-top-ten
    auditOn: push
# Fail build if HIGH severity findings present

DAST : test dynamique de sécurité des applications

DAST teste une application en cours d’exécution depuis l’extérieur, en simulant un attaquant. Il détecte les vulnérabilités visibles uniquement à l’exécution : problèmes d’authentification, failles de gestion des sessions et bogues de validation des entrées.

Points forts : peu de faux positifs, indépendant du langage, détection des problèmes de configuration à l’exécution.

Points faibles : nécessite un environnement en cours d’exécution, peut manquer certains chemins d’exécution.

Outils DAST courants

Outils DAST pour l’intégration et la livraison continues :

# OWASP ZAP (free, scriptable):
docker run -t owasp/zap2docker-stable zap-baseline.py -t https://staging.app.com

# Nikto:
nikto -h https://staging.app.com

# Nuclei (template-based):
nuclei -u https://staging.app.com -t cves/

IAST : test interactif de sécurité des applications

IAST instrumente l’application à l’exécution à l’aide d’agents qui surveillent l’exécution du code pendant les tests fonctionnels. Il associe la précision de SAST à la couverture de DAST. Exemples : Contrast Security, Seeker. Nécessite des agents propres au langage et l’exécution de tests.

Intégrer la sécurité plus tôt

Intégrer la sécurité plus tôt signifie déplacer les tests de sécurité vers une étape plus précoce du cycle de développement — idéalement dans l’IDE du développeur et au moment de la validation, plutôt que de les réserver à une étape de contrôle distincte avant la mise en production. Une détection plus précoce = des corrections moins coûteuses.

Multiplicateur de coût : un bogue en développement coûte 1 fois plus cher ; en préproduction, 10 fois plus cher ; en production, 100 fois plus cher.

Gérer les faux positifs

Les outils SAST produisent des faux positifs. Pour les gérer :

  • Utilisez nosec (Bandit) ou des commentaires de suppression intégrés pour les problèmes confirmés comme inexistants
  • Ajustez les ensembles de règles au contexte de l’application
  • Consignez la justification des suppressions dans des commentaires du code
  • Examinez régulièrement les suppressions

Architecture de la chaîne de sécurité pour l’intégration et la livraison continues

Une chaîne de sécurité complète :

  1. Crochets avant validation : analyse des secrets (gitleaks), SAST (semgrep)
  2. Contrôles de PR : résultats de SAST, analyse des dépendances (Dependabot)
  3. Déploiement en préproduction : analyse DAST (base de référence ZAP)
  4. Production : surveillance à l’exécution (RASP, WAF)

Mesurer l’efficacité d’AppSec

Indicateurs clés d’AppSec dans l’intégration et la livraison continues :

  • Temps moyen de correction des constatations de sécurité
  • Taux de constatations pour 1 000 lignes de code
  • Taux de faux positifs (qui influence la confiance des développeurs)
  • Taux de vulnérabilités passées inaperçues jusqu’à la production (trouvées en préproduction ou en production)

Contrôle rapide : SAST ou DAST

Quel type de test de sécurité analyse le code source sans l’exécuter et fournit un retour directement dans la chaîne d’intégration à chaque validation ?

Récapitulatif de la leçon

SAST analyse le code de manière statique (retour précoce, nombreux faux positifs) ; DAST teste dynamiquement les applications en cours d’exécution (précision à l’exécution, environnement nécessaire). Tous deux ont leur place dans les chaînes d’intégration et de livraison continues. Intégrer la sécurité plus tôt permet de détecter les vulnérabilités lorsque les corrections coûtent le moins cher. Outils courants : Semgrep, Bandit (SAST) ; OWASP ZAP, Nuclei (DAST). Ajustez les ensembles de règles et suivez les suppressions pour gérer les faux positifs.

Questions Fréquemment Posées

La leçon « SAST et DAST dans les pipelines CI/CD » est-elle gratuite ?

Oui — le texte complet de « SAST et DAST dans les pipelines CI/CD » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « SAST et DAST dans les pipelines CI/CD » ?

Intégrez SonarQube, Semgrep ou Bandit pour l’analyse statique, ainsi que OWASP ZAP pour l’analyse dynamique dans les pipelines. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « SAST et DAST dans les pipelines CI/CD » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. SAST et DAST dans les pipelines CI/CD
  2. Analyse de la composition logicielle (SCA)
  3. Analyse des secrets et identifiants codés en dur
  4. Référents sécurité et modélisation des menaces
← Retour à Cyber Security Academy