Back to Blog
Devops

Gérer les dépendances logicielles dans un pipeline

2 min read
Share:

Les dépendances apportent des fonctions utiles, mais une version obsolète ou un paquet compromis peut affecter une application entière. Un pipeline peut réduire ce risque avec des versions verrouillées, des scans et une procédure de mise à jour.

Inventorier les paquets

Conservez un fichier de verrouillage et produisez une liste des composants utilisés dans chaque image ou artefact. Incluez les dépendances indirectes. Un registre interne peut stocker les versions approuvées et leurs informations de provenance.

Automatiser les contrôles

Lancez les tests, un scan de vulnérabilités et un contrôle de licence avant publication. Définissez les niveaux qui bloquent la livraison et ceux qui créent une tâche. Une alerte doit préciser le paquet, la version et l’application concernée.

Mettre à jour progressivement

Testez une mise à jour sur un environnement avant de la diffuser. Examinez les changements incompatibles, les performances et les logs. Les modules d’infrastructure et les images de base suivent la même règle.

Le registre d’images conteneurs explique comment relier image, commit et scan. Pour les secrets du pipeline, consultez le guide CI/CD sécurisé.

Prévoir une correction urgente

Une vulnérabilité critique peut demander une publication hors cycle. Préparez une procédure accélérée avec validation, déploiement et vérification. Conservez la possibilité de revenir à la version précédente si le paquet modifie un comportement métier.

Sources : OWASP, dependency check, NIST, secure software development.

Enjoyed this article? Share it!