Les revues de conception de sécurité sont actuellement en version bêta et doivent être activées pour votre entreprise. Si la section Revue de sécurité n’apparaît pas dans la barre latérale, contactez votre administrateur ou votre interlocuteur Corgea.
Démarrer une revue
1
Ouvrir Revue de sécurité
Dans Corgea, sélectionnez Revue de sécurité dans la barre latérale.
2
Créer une revue
Cliquez sur Nouvelle revue. S’il s’agit de la première, la page vide peut proposer Démarrer une revue à la place.
3
Ajouter les détails de conception
Saisissez un titre, puis collez le document de conception, le PRD ou la spécification technique dans le champ Document de conception.La version bêta actuelle prend en charge la source de document Personnalisée. La prise en charge de Confluence, Google Docs et Notion est prévue dans une version ultérieure.
4
Ajouter du contexte
Utilisez Contexte supplémentaire pour préciser les contraintes, exigences métier, notes d’architecture ou attentes de sécurité qui ne figurent pas déjà dans le document.
5
Sélectionner les projets
Sélectionnez un ou plusieurs projets lorsque la conception correspond aux dépôts existants. La sélection des projets donne plus de contexte à Corgea pour l’évaluation.
6
Soumettre la revue
Cliquez sur Démarrer la revue. La revue est créée avec l’état En attente, puis passe en cours de traitement jusqu’à la disponibilité des recommandations.
Résultats de la revue
La page de détail de la revue présente le document de conception original, le contexte supplémentaire, les projets sélectionnés, l’état d’avancement et les recommandations de sécurité. Chaque recommandation de sécurité comprend une catégorie, une criticité, un état, un titre et une description. Elles sont classées par criticité afin d’afficher en premier les éléments dont l’impact est le plus élevé. Chaque recommandation est classée dans l’une des catégories suivantes :- Authentification : flux de connexion, gestion des identifiants et vérification de l’identité
- Autorisation : contrôle des accès et application des autorisations
- Validation des entrées : validation des données et prévention des injections
- Exposition des données : traitement des données sensibles et divulgation d’informations
- Cryptographie : chiffrement et gestion des clés
- Gestion des sessions : tokens de session et cycle de vie
- Sécurité des API : endpoints d’API, limitation du débit et CORS
- Risques liés aux tiers : dépendances externes et intégrations
- Infrastructure : déploiement, réseau et infrastructure
- En attente: La recommandation n’a pas encore été triée.
- Accepté: La recommandation est pertinente et doit être prise en compte.
- Rejeté: La recommandation ne s’applique pas à ce design.
Statuts de révision
- En attente: L’examen a été soumis et attend d’être traité.
- En cours de traitement : Corgea analyse la conception et le contexte des projets sélectionnés.
- Terminée : les recommandations sont disponibles.
- Échec: L’examen n’a pas pu être achevé. Vérifiez l’erreur indiquée sur la page de détail ou contactez votre administrateur Corgea.
