Domaine Red Team · synthèse V11
DevOps, CI/CD et dépôts de code
Évaluer les dépôts, secrets, workflows, runners et chaînes de livraison sans modifier les artefacts de production. Le contrôle est ici appliqué spécifiquement à « DevOps, CI/CD et dépôts de code ».
Objectif du domaine
Le domaine « DevOps, CI/CD et dépôts de code » regroupe 17 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Git, Gitleaks, Trivy sous Windows, Linux ou Kali pour le domaine DevOps, CI/CD et dépôts de code, avec isolation, vérification des versions et procédure de nettoyage.
- Cartographier dépôts, organisations et permissions — Guide professionnel et progressif consacré à cartographier dépôts, organisations et permissions, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Détecter les secrets avec Gitleaks et contrôles natifs — Guide professionnel et progressif consacré à détecter les secrets avec gitleaks et contrôles natifs, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Analyser workflows, variables et dépendances — Guide professionnel et progressif consacré à analyser workflows, variables et dépendances, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Runners auto-hébergés et frontières de confiance — Guide professionnel et progressif consacré à runners auto-hébergés et frontières de confiance, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Trajan et validation des faiblesses CI/CD — Guide professionnel et progressif consacré à trajan et validation des faiblesses ci/cd, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Rotation, correction et durcissement de la supply chain — Guide professionnel et progressif consacré à rotation, correction et durcissement de la supply chain, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine DevOps, CI/CD et dépôts de code: commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
- CI/CD — architecture, risques et contrôles — Synthèse française et contrôlée du corpus « CI/CD Attacks ».
- CI/CD — Azure DevOps — Synthèse française et contrôlée du corpus « CI/CD - Azure DevOps ».
- CI/CD — BuildKite — Synthèse française et contrôlée du corpus « CI/CD - BuildKite ».
- CI/CD — CircleCI — Synthèse française et contrôlée du corpus « CI/CD - CircleCI ».
- CI/CD — Drone CI — Synthèse française et contrôlée du corpus « CI/CD - Drone CI ».
- CI/CD — GitHub Actions — Synthèse française et contrôlée du corpus « CI/CD - GitHub Actions ».
- CI/CD — Gitlab CI — Synthèse française et contrôlée du corpus « CI/CD - Gitlab CI ».
- Chaîne logicielle — gestionnaires de paquets et fichiers de build — Synthèse française et contrôlée du corpus « Package Managers and Build Files ».
- Code source — détection des secrets codés en dur — Synthèse française et contrôlée du corpus « Hardcoded Secrets Enumeration ».
Références du domaine
- GitHub Docs — Secret scanning
- Gitleaks — official repository
- Praetorian — Trajan CI/CD Security Scanner
- infosecn1nja — Red Teaming Toolkit
- MITRE ATT&CK — Enterprise Matrix
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- Penetration Testing Execution Standard
- A-poc — RedTeam-Tools
- HackTricks — Pentesting Methodology
À retenir
- DevOps, CI/CD et dépôts de code contient 17 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.