CyberGlossary

Sécurité applicative

Sécurité shift-left

Aussi appelé: Shift left, Tests de sécurité précoces

Définition

Pratique consistant à déplacer les activités de sécurité au plus tôt dans le cycle de vie logiciel afin de détecter et corriger les vulnérabilités avant la production.

Le shift-left repose sur le constat que les défauts — y compris de sécurité — sont moins coûteux à corriger près de leur point d'introduction. Concrètement, cela signifie intégrer la modélisation des menaces aux revues de conception, exécuter du SAST et du SCA dans l'IDE et sur chaque pull request, analyser l'infrastructure-as-code avant application, et valider dépendances et images de conteneur au moment du build. Il complète — sans remplacer — les défenses runtime ; il réduit simplement le volume et la gravité des problèmes qui les atteignent. Sa réussite suppose un outillage rapide et précis, une bonne expérience développeur et des responsabilités claires.

Exemples

  • Ajouter un hook pre-commit Semgrep pour que les développeurs voient les findings avant le push.
  • Exécuter Checkov sur du Terraform en CI pour bloquer des configurations cloud non sûres.

Termes liés