Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 870

Attestation de provenance

Qu'est-ce que Attestation de provenance ?

Attestation de provenanceDéclaration signée et vérifiable par machine décrivant comment un artefact logiciel a été produit - source, système de build, paramètres, dépendances - pour que les consommateurs aient confiance en son origine.


Une attestation de provenance répond à "d'où vient cet artefact ?" par des preuves cryptographiques plutôt que par la convention. Les formats standards comprennent les attestations in-toto et SLSA Provenance v1, qui consignent le commit du dépôt source, la plateforme de build, la recette, les matériaux et les horodatages, et qui sont signés par le builder. Les consommateurs vérifient ces attestations selon une politique : identité du builder approuvé, dépôts autorisés, workflow attendu, niveau SLSA, etc. Sigstore Cosign, GitHub Actions, Tekton Chains, GitLab CI et les plateformes de build compatibles SLSA produisent ces attestations automatiquement. La provenance est un contrôle clé pour détecter les binaires altérés et répondre aux exigences réglementaires comme le décret 14028 et le Cyber Resilience Act.

Exemples

  1. 01

    SLSA Provenance v1 produite par un reusable workflow GitHub et vérifiée au déploiement.

  2. 02

    Politique Kyverno exigeant une provenance de builder de confiance sur chaque image conteneur.

Questions fréquentes

Qu'est-ce que Attestation de provenance ?

Déclaration signée et vérifiable par machine décrivant comment un artefact logiciel a été produit - source, système de build, paramètres, dépendances - pour que les consommateurs aient confiance en son origine. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.

Que signifie Attestation de provenance ?

Déclaration signée et vérifiable par machine décrivant comment un artefact logiciel a été produit - source, système de build, paramètres, dépendances - pour que les consommateurs aient confiance en son origine.

Comment fonctionne Attestation de provenance ?

Une attestation de provenance répond à "d'où vient cet artefact ?" par des preuves cryptographiques plutôt que par la convention. Les formats standards comprennent les attestations in-toto et SLSA Provenance v1, qui consignent le commit du dépôt source, la plateforme de build, la recette, les matériaux et les horodatages, et qui sont signés par le builder. Les consommateurs vérifient ces attestations selon une politique : identité du builder approuvé, dépôts autorisés, workflow attendu, niveau SLSA, etc. Sigstore Cosign, GitHub Actions, Tekton Chains, GitLab CI et les plateformes de build compatibles SLSA produisent ces attestations automatiquement. La provenance est un contrôle clé pour détecter les binaires altérés et répondre aux exigences réglementaires comme le décret 14028 et le Cyber Resilience Act.

Comment se défendre contre Attestation de provenance ?

Les défenses contre Attestation de provenance combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Attestation de provenance ?

Noms alternatifs courants : Provenance SLSA, Provenance de build.

Termes liés

Voir aussi