Approche
Outiller ce qui se répète
Profil développeur oblige, je construis volontiers des outils plutôt que de répéter des tâches manuelles : scripts Burp Suite pour accélérer un test récurrent, règles Semgrep pour détecter un anti-pattern sur l'ensemble d'un dépôt, ou intégration de contrôles de sécurité directement dans une pipeline CI/CD. L'objectif est de faire gagner en couverture et en rapidité sans sacrifier la rigueur du test manuel.
Cas emblématiques
Le type de faille recherchée ici
Equifax — CVE connue, non patchée faute d'automatisation
CVE-2017-5638 (Apache Struts) était publique et corrigée depuis des mois lorsqu'Equifax a été compromise en 2017 : sans scan automatisé de dépendances vulnérables, la fenêtre d'exposition est restée grande ouverte.
SolarWinds — authentification contournable sur l'API Orion
CVE-2020-10148 : une faille d'authentification sur l'API Orion, combinée à l'implant SUNBURST dans la chaîne de build, a permis une des plus grandes campagnes d'espionnage de la chaîne d'approvisionnement jamais documentées.
CodeCov — script d'upload CI/CD compromis pendant des mois
En 2021, un script bash utilisé par des milliers de pipelines CI/CD a été modifié par un attaquant pour exfiltrer des variables d'environnement et des secrets — resté indétecté plusieurs mois faute de vérification d'intégrité automatisée.
Dependency confusion — squattage de namespace npm/PyPI
La recherche d'Alex Birsan (2021) a démontré qu'il suffisait de publier un paquet portant le même nom qu'un paquet interne sur le registre public pour qu'il soit automatiquement préféré par les pipelines de build — Apple, Microsoft et Tesla concernés.
GitHub Actions — injection de script via le contexte
Des variables de contexte non échappées (titre de PR, nom de branche) injectées directement dans un run: de workflow permettent l'exécution de commandes arbitraires dans le pipeline CI/CD — classe documentée par GitHub Security Lab.
Travis CI — fuite de secrets inter-dépôts
En 2021, une faille a permis à un fork d'un dépôt public d'accéder aux variables d'environnement chiffrées (clés API, tokens) du dépôt d'origine via les pull requests — les secrets n'étaient protégés qu'en apparence.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.