Skip to main content
Les revues de conception de sécurité sont actuellement en version bêta et doivent être activées pour votre entreprise. Si la section Revue de sécurité n’apparaît pas dans la barre latérale, contactez votre administrateur ou votre interlocuteur Corgea.
Les revues de conception de sécurité aident les équipes à évaluer les PRD, les spécifications et les documents de conception avant leur mise en œuvre. Corgea analyse la conception à partir du code et du contexte du projet sélectionné, puis renvoie des recommandations de sécurité que votre équipe peut accepter, rejeter ou maintenir en attente. Utilisez une revue de conception de sécurité pour détecter au plus tôt les risques liés à la conception : exigences d’authentification ou d’autorisation manquantes, traitement non sécurisé des données, cryptographie ou gestion des sessions insuffisante, dépendances tierces risquées, lacunes de sécurité des API ou problèmes d’infrastructure.

Démarrer une revue

1

Ouvrir Revue de sécurité

Dans Corgea, sélectionnez Revue de sécurité dans la barre latérale.
2

Créer une revue

Cliquez sur Nouvelle revue. S’il s’agit de la première, la page vide peut proposer Démarrer une revue à la place.
3

Ajouter les détails de conception

Saisissez un titre, puis collez le document de conception, le PRD ou la spécification technique dans le champ Document de conception.La version bêta actuelle prend en charge la source de document Personnalisée. La prise en charge de Confluence, Google Docs et Notion est prévue dans une version ultérieure.
4

Ajouter du contexte

Utilisez Contexte supplémentaire pour préciser les contraintes, exigences métier, notes d’architecture ou attentes de sécurité qui ne figurent pas déjà dans le document.
5

Sélectionner les projets

Sélectionnez un ou plusieurs projets lorsque la conception correspond aux dépôts existants. La sélection des projets donne plus de contexte à Corgea pour l’évaluation.
6

Soumettre la revue

Cliquez sur Démarrer la revue. La revue est créée avec l’état En attente, puis passe en cours de traitement jusqu’à la disponibilité des recommandations.

Résultats de la revue

La page de détail de la revue présente le document de conception original, le contexte supplémentaire, les projets sélectionnés, l’état d’avancement et les recommandations de sécurité. Chaque recommandation de sécurité comprend une catégorie, une criticité, un état, un titre et une description. Elles sont classées par criticité afin d’afficher en premier les éléments dont l’impact est le plus élevé. Chaque recommandation est classée dans l’une des catégories suivantes :
  • Authentification : flux de connexion, gestion des identifiants et vérification de l’identité
  • Autorisation : contrôle des accès et application des autorisations
  • Validation des entrées : validation des données et prévention des injections
  • Exposition des données : traitement des données sensibles et divulgation d’informations
  • Cryptographie : chiffrement et gestion des clés
  • Gestion des sessions : tokens de session et cycle de vie
  • Sécurité des API : endpoints d’API, limitation du débit et CORS
  • Risques liés aux tiers : dépendances externes et intégrations
  • Infrastructure : déploiement, réseau et infrastructure
États des recommandations :
  • En attente: La recommandation n’a pas encore été triée.
  • Accepté: La recommandation est pertinente et doit être prise en compte.
  • Rejeté: La recommandation ne s’applique pas à ce design.
Les utilisateurs autorisés à modifier les recommandations d’une revue de sécurité peuvent les accepter, les rejeter ou réinitialiser leur état depuis la page de détail.

Statuts de révision

  • En attente: L’examen a été soumis et attend d’être traité.
  • En cours de traitement : Corgea analyse la conception et le contexte des projets sélectionnés.
  • Terminée : les recommandations sont disponibles.
  • Échec: L’examen n’a pas pu être achevé. Vérifiez l’erreur indiquée sur la page de détail ou contactez votre administrateur Corgea.

Accès

L’accès aux revues de sécurité dépend du forfait de l’entreprise et des autorisations de l’utilisateur. Des autorisations distinctes peuvent être nécessaires pour consulter les revues, en créer ou modifier l’état des recommandations.