Ponthieu Sécurité Travaillons ensemble
← Prestations

Automatisation sécurité

Trouver une vulnérabilité une fois ne suffit pas. Automatiser sa détection sur tout le code, à chaque déploiement, change l'échelle de la couverture.

Approche

Outiller ce qui se répète

Profil développeur oblige, je construis volontiers des outils plutôt que de répéter des tâches manuelles : scripts Burp Suite pour accélérer un test récurrent, règles Semgrep pour détecter un anti-pattern sur l'ensemble d'un dépôt, ou intégration de contrôles de sécurité directement dans une pipeline CI/CD. L'objectif est de faire gagner en couverture et en rapidité sans sacrifier la rigueur du test manuel.

Cas emblématiques

Le type de faille recherchée ici

CVSS 10.0 · CRITIQUE

Equifax — CVE connue, non patchée faute d'automatisation

CVE-2017-5638 (Apache Struts) était publique et corrigée depuis des mois lorsqu'Equifax a été compromise en 2017 : sans scan automatisé de dépendances vulnérables, la fenêtre d'exposition est restée grande ouverte.

CVSS 9.8 · CRITIQUE

SolarWinds — authentification contournable sur l'API Orion

CVE-2020-10148 : une faille d'authentification sur l'API Orion, combinée à l'implant SUNBURST dans la chaîne de build, a permis une des plus grandes campagnes d'espionnage de la chaîne d'approvisionnement jamais documentées.

SÉVÉRITÉ ÉLEVÉE

CodeCov — script d'upload CI/CD compromis pendant des mois

En 2021, un script bash utilisé par des milliers de pipelines CI/CD a été modifié par un attaquant pour exfiltrer des variables d'environnement et des secrets — resté indétecté plusieurs mois faute de vérification d'intégrité automatisée.

SÉVÉRITÉ ÉLEVÉE

Dependency confusion — squattage de namespace npm/PyPI

La recherche d'Alex Birsan (2021) a démontré qu'il suffisait de publier un paquet portant le même nom qu'un paquet interne sur le registre public pour qu'il soit automatiquement préféré par les pipelines de build — Apple, Microsoft et Tesla concernés.

SÉVÉRITÉ ÉLEVÉE

GitHub Actions — injection de script via le contexte

Des variables de contexte non échappées (titre de PR, nom de branche) injectées directement dans un run: de workflow permettent l'exécution de commandes arbitraires dans le pipeline CI/CD — classe documentée par GitHub Security Lab.

SÉVÉRITÉ ÉLEVÉE

Travis CI — fuite de secrets inter-dépôts

En 2021, une faille a permis à un fork d'un dépôt public d'accéder aux variables d'environnement chiffrées (clés API, tokens) du dépôt d'origine via les pull requests — les secrets n'étaient protégés qu'en apparence.

Autres prestations

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.