Skip to main content

Ne stockez jamais d’identifiants dans le code ou la configuration d’Azure Repos

Écrit par

Edward Thompson

Azure Blog

6 mai 2019

0 minutes de lecture

Cet article présente la bonne pratique n° 1 — ne jamais stocker d’identifiants dans le code — parmi nos 8 bonnes pratiques de sécurité pour Azure Repos.

Ne stockez jamais d’identifiants dans le code ou la configuration d’Azure Repos

Il existe de nombreux outils très utiles, comme git-secrets, capables d’analyser statiquement vos commits via un hook Git pre-commit afin de vérifier que vous n’essayez pas d’envoyer des mots de passe ou des informations sensibles dans votre dépôt Azure Repos. Les commits sont rejetés si l’outil détecte l’une des expressions régulières configurées signalant qu’une information sensible a été stockée de manière inappropriée. Cela peut ralentir légèrement les push, mais le jeu en vaut la chandelle. De plus, CredScan, un plug-in pour Azure Pipelines, peut détecter les identifiants ajoutés aux pull requests pendant le processus de validation de build de la PR. À noter que cet outil est actuellement en préversion.

Mettre en place des règles à l’échelle de l’équipe pour empêcher le stockage d’identifiants dans le code est un excellent moyen d’éviter les mauvaises pratiques dans le workflow de développement existant. Des outils internes comme Azure KeyVault vous permettent de stocker vos clés dans un coffre-fort. Vous pouvez également utiliser le stockage sécurisé des variables dans Azure Pipelines et injecter vos secrets de manière sécurisée dans votre pipeline pendant le déploiement.

Il existe de nombreuses façons d’éviter d’ajouter des identifiants à votre dépôt dès le départ, et vous devriez en mettre en œuvre autant que possible. Toutefois, des informations sensibles peuvent toujours s’y glisser. Pensez également à auditer régulièrement vos dépôts à l’aide d’outils comme GitRob ou truffleHog, qui analysent votre base de code à la recherche d’informations sensibles en faisant correspondre des motifs.


Poursuivez votre lecture pour découvrir les 8 bonnes pratiques de sécurité pour Azure Repos :

  1. Ne stockez jamais d’identifiants dans le code ou la configuration d’Azure Repos

  2. Supprimez les données sensibles de vos fichiers et de l’historique Azure Repos

  3. Contrôlez strictement les accès

  4. Ajoutez un fichier SECURITY.md

  5. Utilisez des jetons d’accès personnels

  6. Attribuez des autorisations granulaires et créez des groupes d’utilisateurs

  7. Ajoutez des tests de sécurité aux pull requests

  8. Renouvelez les clés SSH et les jetons d’accès personnels

Si ce n’est pas déjà fait, téléchargez cette fiche pratique dès maintenant et affichez-la pour prendre à l’avenir des décisions qui renforcent votre sécurité.

Fiche pratique intitulée « 8 bonnes pratiques de sécurité pour Azure Repos », avec des conseils sur les identifiants, le contrôle des accès, les tests de sécurité et les clés SSH.

Publié dans: