Officiel
DevSecOps pratique
Par DevWorkWeb
Ce cours met en œuvre concrètement l'outillage DevSecOps : analyse statique (SAST) et dynamique (DAST) du code, scanning automatisé des dépendances et des images de containers, détection de secrets, et gestion structurée des vulnérabilités découvertes. Contrairement à l'aperçu CI/CD sécurisé déjà vu dans « Web Application Security & Security Engineering », ce cours couvre l'outillage complet, au-delà du seul cas d'une application web.
Ce que vous allez apprendre
Prérequis
Avoir terminé « Introduction au DevSecOps » (Niveau 1) : sécurité Git, CI/CD, Docker de base, dépendances, secrets.
Public cible
- • Développeurs ayant terminé « Introduction au DevSecOps »
- • Toute personne responsable de la mise en place d'un pipeline CI/CD sécurisé
Programme détaillé
8 modules · 16 leçons1. SAST : analyse statique du code 3 leçons
Détecter des vulnérabilités directement dans le code source, avant même son exécution.
- Comment fonctionne un outil SAST 16 min
- Intégrer un SAST dans le pipeline CI 14 min
- Gérer les faux positifs SAST 12 min
2. DAST : analyse dynamique 2 leçons
Compléter l'analyse statique en testant l'application réellement en fonctionnement, dans un environnement de test.
- Comment fonctionne un outil DAST 16 min
- SAST et DAST : complémentaires, pas interchangeables 12 min
3. Dependency scanning 2 leçons
Automatiser la détection des vulnérabilités connues dans les dépendances tierces, plutôt que les vérifier manuellement.
- Bases de données de vulnérabilités connues (CVE) 14 min
- Automatiser le scanning à chaque build 12 min
4. Container scanning 2 leçons
Étendre le scanning de vulnérabilités aux images Docker elles-mêmes, pas seulement au code applicatif.
- Scanner une image Docker avant de la déployer 16 min
- Intégrer le scanning d'image dans le pipeline 12 min
5. Secrets scanning 2 leçons
Automatiser la détection de secrets accidentellement introduits dans le code, plutôt que de compter uniquement sur la vigilance humaine.
- Détecter un secret par motif reconnaissable 14 min
- Scanner à la fois le commit et l'historique complet 12 min
6. Docker Security avancé 2 leçons
Approfondir la sécurité des containers au-delà des bases déjà vues au Niveau 1.
- Réduire la surface d'une image (distroless, multi-stage) 16 min
- Limiter les capacités et le système de fichiers en lecture seule 14 min
7. CI/CD sécurisé de bout en bout 1 leçons
Assembler tous les outils vus dans ce cours en un pipeline cohérent.
- Ordonner les étapes de sécurité dans le pipeline 16 min
8. Gestion des vulnérabilités 2 leçons
Une fois les vulnérabilités détectées automatiquement, encore faut-il les prioriser et les traiter méthodiquement.
- Prioriser selon la sévérité (CVSS) 14 min
- Un backlog de vulnérabilités structuré 12 min
🎯 Projet final
Pipeline CI/CD sécurisé de bout en bout
Le projet fil rouge consiste à construire un pipeline CI/CD complet intégrant secrets scanning, SAST, dependency scanning et container scanning, avec gestion structurée des résultats.
- Accès à vie
- Certificat inclus
- Exercices pratiques
- Mises à jour gratuites
Avis des apprenants
Aucun avis pour l'instant. Soyez le premier à donner le vôtre.