Ne stockez jamais d’identifiants dans le code ou la configuration d’Azure Repos
Edward Thompson
6 mai 2019
0 minutes de lectureCet article présente la bonne pratique n° 1 — ne jamais stocker d’identifiants dans le code — parmi nos 8 bonnes pratiques de sécurité pour Azure Repos.
Ne stockez jamais d’identifiants dans le code ou la configuration d’Azure Repos
Il existe de nombreux outils très utiles, comme git-secrets, capables d’analyser statiquement vos commits via un hook Git pre-commit afin de vérifier que vous n’essayez pas d’envoyer des mots de passe ou des informations sensibles dans votre dépôt Azure Repos. Les commits sont rejetés si l’outil détecte l’une des expressions régulières configurées signalant qu’une information sensible a été stockée de manière inappropriée. Cela peut ralentir légèrement les push, mais le jeu en vaut la chandelle. De plus, CredScan, un plug-in pour Azure Pipelines, peut détecter les identifiants ajoutés aux pull requests pendant le processus de validation de build de la PR. À noter que cet outil est actuellement en préversion.
Mettre en place des règles à l’échelle de l’équipe pour empêcher le stockage d’identifiants dans le code est un excellent moyen d’éviter les mauvaises pratiques dans le workflow de développement existant. Des outils internes comme Azure KeyVault vous permettent de stocker vos clés dans un coffre-fort. Vous pouvez également utiliser le stockage sécurisé des variables dans Azure Pipelines et injecter vos secrets de manière sécurisée dans votre pipeline pendant le déploiement.
Il existe de nombreuses façons d’éviter d’ajouter des identifiants à votre dépôt dès le départ, et vous devriez en mettre en œuvre autant que possible. Toutefois, des informations sensibles peuvent toujours s’y glisser. Pensez également à auditer régulièrement vos dépôts à l’aide d’outils comme GitRob ou truffleHog, qui analysent votre base de code à la recherche d’informations sensibles en faisant correspondre des motifs.
Poursuivez votre lecture pour découvrir les 8 bonnes pratiques de sécurité pour Azure Repos :
Ne stockez jamais d’identifiants dans le code ou la configuration d’Azure Repos
Supprimez les données sensibles de vos fichiers et de l’historique Azure Repos
Attribuez des autorisations granulaires et créez des groupes d’utilisateurs
Si ce n’est pas déjà fait, téléchargez cette fiche pratique dès maintenant et affichez-la pour prendre à l’avenir des décisions qui renforcent votre sécurité.

