Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 345

DevSecOps

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que DevSecOps ?

DevSecOpsCulture et pratiques qui intègrent les responsabilités de sécurité dans les flux DevOps afin de livrer en continu et rapidement des logiciels sécurisés.


DevSecOps prolonge DevOps en traitant la sécurité comme une responsabilité partagée entre développement, sécurité et exploitation, plutôt que comme un contrôle final en aval. Il automatise des contrôles de sécurité au sein des pipelines CI/CD — SAST, SCA, détection de secrets, analyse de conteneurs, analyse IaC, DAST et policy-as-code — afin que les problèmes soient mis en évidence là où les développeurs travaillent déjà. À l'automatisation s'ajoute un changement culturel : security champions, rétrospectives sans blâme, KPIs de sécurité affichés dans des tableaux de bord et outils en libre-service.

La discipline est devenue urgente à la suite des attaques sur la chaîne d'approvisionnement logicielle. En 2020, la compromission SUNBURST de SolarWinds a inséré une porte dérobée dans le processus de build lui-même, et en 2021 la brèche du Bash Uploader de Codecov a exfiltré des secrets depuis des milliers de pipelines — montrant que le pipeline fait désormais partie de la surface d'attaque. En réponse, l'Executive Order 14028 américain (mai 2021) a imposé des SBOM et des attestations de développement sécurisé pour les logiciels fédéraux, et des cadres tels que SLSA (Supply-chain Levels for Software Artifacts) et le NIST SSDF (SP 800-218) ont codifié la provenance, les artefacts signés et les environnements de build durcis.

Bien mis en œuvre, DevSecOps réduit le temps moyen de remédiation, diminue le taux de vulnérabilités qui échappent jusqu'en production et abaisse la friction réglementaire — tout en maintenant une cadence de déploiement élevée. La discipline clé consiste à faire échouer les builds sur les constats de gravité élevée sans noyer les développeurs sous les faux positifs.

flowchart LR
  A[Code / commit] --> B[Pré-commit<br/>détection de secrets · lint]
  B --> C[Build & test<br/>SAST · SCA · analyse IaC]
  C --> D[Empaquetage<br/>analyse de conteneur · signer l'artefact · SBOM]
  D --> E{Barrière de politique<br/>OPA · SLSA}
  E -->|Échec gravité élevée| A
  E -->|Succès| F[Déploiement]
  F --> G[Exécution<br/>DAST · supervision · retours]
  G --> A

Exemples

  1. 01

    Exécuter Trivy, Semgrep et Gitleaks sur chaque pull request dans un pipeline GitHub Actions.

  2. 02

    Imposer du policy-as-code avec OPA/Conftest sur les plans Terraform avant qu'ils ne puissent être appliqués.

Questions fréquentes

Qu'est-ce que DevSecOps ?

Culture et pratiques qui intègrent les responsabilités de sécurité dans les flux DevOps afin de livrer en continu et rapidement des logiciels sécurisés. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.

Que signifie DevSecOps ?

Culture et pratiques qui intègrent les responsabilités de sécurité dans les flux DevOps afin de livrer en continu et rapidement des logiciels sécurisés.

Comment se défendre contre DevSecOps ?

Les défenses contre DevSecOps combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de DevSecOps ?

Noms alternatifs courants : SecDevOps, Rugged DevOps.

Termes liés

Voir aussi