SAE61 – La Sécurité de la Supply Chain Logicielle 

Présentation

Le document traite de la menace croissante que représentent les attaques par empoisonnement de la chaîne d’approvisionnement (Supply Chain Attacks). Plutôt que de cibler une application finale, ces offensives visent les maillons amont, tels que les outils d’automatisation (Jenkins, GitLab CI) et les dépendances logicielles, pour y injecter du code malveillant.

Objectifs du document

Ce travail documente une série d’audits et d’exercices de sécurité offensive menés au sein du laboratoire CI/CD Goat, un environnement délibérément vulnérable conçu pour illustrer les risques du Top 10 de l’OWASP pour les chaînes CI/CD. Le rapport vise trois objectifs principaux :

  • Identification et exploitation de vecteurs d’attaque critiques tels que le mouvement latéral, l’empoisonnement de dépendances et l’exfiltration de secrets.
  • Analyse des défaillances de configuration observées dans des outils de référence comme Jenkins, GitLab et Gitea.
  • Proposition de stratégies de remédiation concrètes basées sur les standards de l’industrie pour transformer une infrastructure vulnérable en une architecture résiliente.

Structure du rapport

Le document s’articule autour de onze challenges pratiques (allant de White Rabbit à Gryphon), détaillant pour chaque faille le but de l’attaque, la réalisation technique de l’exploit, et les moyens de remédiation spécifiques à mettre en œuvre. Il fournit également un glossaire complet des termes techniques liés à la sécurité des pipelines et à l’Infrastructure as Code (IaC).

Retour en haut