<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des DevSecOps - Kedros Cybersécurité</title>
	<atom:link href="https://kedros-cybersecurite.fr/tag/devsecops/feed/" rel="self" type="application/rss+xml" />
	<link>https://kedros-cybersecurite.fr/tag/devsecops/</link>
	<description>Audit et conseil en cybersécurité</description>
	<lastBuildDate>Wed, 15 Oct 2025 08:43:17 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://kedros-cybersecurite.fr/wp-content/uploads/2023/08/cropped-icone_kedros_cybersecurite-32x32.webp</url>
	<title>Archives des DevSecOps - Kedros Cybersécurité</title>
	<link>https://kedros-cybersecurite.fr/tag/devsecops/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>DevSecOps : SAST et DAST, le duo indispensable</title>
		<link>https://kedros-cybersecurite.fr/audit-code-sast-dast/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 16 Sep 2025 15:05:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[code]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[DevSecOps]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2258</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_0 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>L&rsquo;audit de code : SAST et DAST</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_0 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">La société Akamai, acteur international de la cybersécurité, établit dans son dernier rapport <strong><a href="https://www.akamai.com/lp/soti/app-api-ai-security-report-2025" target="_blank" rel="noopener">State of the Internet</a></strong> (SOTI) que le nombre d&rsquo;attaques sur des application web et API a dépassé les <strong>311 milliards en 2024</strong>. C&rsquo;est une <strong>augmentation de 33%</strong> par rapport à 2023, et cela n&rsquo;est pas près de diminuer en 2025 avec notamment une utilisation massive de l&rsquo;<strong>intelligence artificielle</strong> dans les attaques (création, développement, automatisation, etc.).</p>
<p style="text-align: justify;">Dans ce paysage, la question n’est plus de savoir si vos applications seront mises à l&rsquo;épreuve par un attaquant, mais <strong>quand</strong>. Auditer le code de ses applications devient donc une priorité, c&rsquo;est pourquoi dans cet article nous allons étudier deux manières de tester la sécurité d&rsquo;une application.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/2025-09-16-14_16_12-Worlds-Biggest-Data-Breaches-Hacks-—-Information-is-Beautiful-—-Mozilla-Firef.png" alt="" title="2025-09-16 14_16_12-World’s Biggest Data Breaches &amp; Hacks — Information is Beautiful — Mozilla Firef" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Les plus grandes violations de données au monde<br />Source : <a href="https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/" target="_blank" rel="noopener">https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>SAST et DAST, c&rsquo;est quoi ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_1 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>SAST</strong> (Static Application Security Testing)<br />Inspecte le code source, octet ou binaire pour identifier des vulnérabilités sans exécuter l&rsquo;application, offrant ainsi une approche de test dîte en « boîte blanche ». L&rsquo;analyse se fait par la reconnaissance de schéma de code indiquant un type connu de vulnérabilité.</p>
<p style="text-align: justify;"><strong>DAST</strong> (Dynamic Application Security Testing)<br />Consiste à tester une application en cours d&rsquo;exécution sans nécessairement accéder au code (approche dîte en “boîte noire”). L&rsquo;analyse se fait via l&rsquo;injection de charges malveillantes (XSS, SQLi…) et observe les comportements pour identifier des failles réellement exploitables. Ainsi, son intégration offre des indicateurs uniques sur des comportements au runtime et les vulnérabilités spécifiques à l&rsquo;environnement, que l&rsquo;analyse statique pourrait négliger.</p>
<p style="text-align: justify;"><strong>IAST </strong>(Interactive Application Security Testing)<strong><br /></strong>Combine les tests SAST et DAST. En effet, les outils analysent le code et surveillent les applications en temps réel.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Avantages et limites</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_2 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>SAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Apparition précoce dans le SDLC, détection de vulnérabilités connues (OWASP Top Ten ou CWE), coûts et temps nécessaire à la correction des vulnérabilités identifiées réduits.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Nombreux faux positifs possibles si les outils ne sont pas configurés avec des règles personnalisées. L&rsquo;outil doit prendre en charge les langages de programmation utilisés.</li>
</ul>
<p style="text-align: left;"><strong>DAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Détection de problèmes et vulnérabilités qui ne se produisent que lorsque l&rsquo;application est en cours d&rsquo;exécution, validation réelle d&rsquo;erreurs de configuration et de vulnérabilités vraiment exploitables.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : La détection des vulnérabilités s&rsquo;effectue à un stade avancé du processus de développement. Exhaustivité dépendante de la couverture de l&rsquo;application par l&rsquo;outil.</li>
</ul>
<p style="text-align: left;"><strong>IAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Couverture plus complète, détecte en temps réel et génère moins de faux positifs.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Mise en œuvre complexe, peut impacter les performances de l&rsquo;application pendant les tests en cas de surveillance en continue.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quand utiliser SAST ou DAST ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_3 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">En intégrant la méthode <strong>SAST</strong> dès le début du cycle de développement, idéalement juste <strong>après la validation du code</strong>, les développeurs reçoivent un retour d’information immédiat sur les problèmes de sécurité potentiels, ce qui permet d’apporter des corrections rapides.</p>
<p style="text-align: justify;">Le <strong>DAST</strong> doit être exécuté à chaque fois que vous allez apporter une <strong>modification à votre application en production</strong>, idéalement lorsqu&rsquo;elle est déployée dans un environnement de test afin que vous puissiez détecter les problèmes avant leur mise en production.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quelle stratégie mettre en œuvre ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_4 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Gouvernance interne</strong></h5>
<p style="text-align: justify;">Les entreprises qui développent des applications se doivent de mettre en place une stratégie relative à la sécurité des développements applicatifs. Cette pratique est d&rsquo;autant plus importante qu&rsquo;elle fait l&rsquo;objet de projets de réglementations.</p>
<ul type="disc">
<li style="text-align: justify;">Dans un premier temps, il faut rédiger et diffuser une <strong>politique sur le cycle de développement des applications</strong> dans laquelle sont décrites toutes les exigences de sécurité à respecter et les mesures de sécurité à mettre en place (dont l&rsquo;audit de la sécurité du code fait partie).</li>
<li style="text-align: justify;">Ensuite, il faut mettre en place et documenter des <strong>processus pour les tests de sécurité</strong> (dont les SAST et DAST font partie) à effectuer au cours du cycle de vie de développement des applications.</li>
<li style="text-align: justify;">Enfin, les <strong>procédures décrivant</strong> aux équipes opérationnelles <strong>les fonctionnalités des outils choisis</strong>, de leurs intégrations (dans l&rsquo;IDE par exemple) à leurs utilisations. Chaque procédure doit également contenir les méthodes de lecture des réponses générées (via des tableaux de bord par exemple) pour les acteurs de la chaîne de développement.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Outillage</strong></h5>
<p style="text-align: justify;">Voici à titre informatif quelques outils clés du marché :</p>
<ul type="disc">
<li style="text-align: justify;"><strong>SAST</strong> : Synopsys Coverity, SonarQube</li>
<li style="text-align: justify;"><strong>DAST</strong> : OWAS ZAP, Qualys</li>
<li style="text-align: justify;"><strong>IAST</strong> : Synopsys Seeker, Veracode</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_5 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour tester la sécurité de ses applications n’oppose pas <strong>SAST</strong> et <strong>DAST</strong> : elle les <strong>combine</strong> (séparément ou au sein d&rsquo;un outil <strong>IAST</strong>). L&rsquo;utilisation de ces méthodes d&rsquo;audit de code au bon moment du cycle de développement de l&rsquo;application (SDLC) permet de <strong>réduire la dette de sécurité</strong> en amont et de <strong>valider</strong> en aval <strong>l’exploitabilité</strong> en conditions réelles.</p>
<p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur la gestion de la sécurité des applications web ?</p>
<ul style="text-align: justify;">
<li><a href="https://kedros-cybersecurite.fr/secdev-technical/" target="_blank" rel="noopener"><strong>Formez-vous</strong></a> avec Kedros à la sécurité dans les développements !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros sur votre SDLC !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
