Développement sécurisé et gestion du changement chez CrowdHandler

CrowdHandler suit des procédures rigoureuses pour gérer les modifications et mettre en œuvre de nouvelles fonctionnalités de manière sécurisée et conforme. Nos politiques modernes comprennent :

de codage sécurisé#

Nous respectons les directives de l'OWASP ainsi que d'autres bonnes pratiques en matière de codage sécurisé, notamment :

  • Réalisation d'analyses de code statiques et dynamiques afin d'identifier les vulnérabilités
  • Formation des développeurs sur les risques courants tels que les attaques XSS, les injections, les configurations non sécurisées, etc.
  • Maintenir les dépendances à jour pour corriger les vulnérabilités CVE connues
  • Stockage sécurisé des données sensibles avec un accès restreint
  • Réaliser des revues de code par les pairs pour toutes les nouvelles fonctionnalités et modifications
  • Utiliser des environnements distincts pour le développement, les tests, la préproduction et la production afin d'isoler les modifications

Tests automatisés et continue#

Nous utilisons des tests automatisés et des pipelines CI/CD, notamment :

  • Tests unitaires : tests automatisés au niveau du code visant à valider les fonctionnalités et à traiter les cas limites.
  • Tests d'intégration : tests automatisés visant à vérifier l'interopérabilité entre les systèmes, les API et les composants.
  • Pipelines de déploiement : les modifications passent automatiquement par les étapes de compilation, de test et de déploiement. Les pipelines s'interrompent dès qu'un test échoue à n'importe quelle étape, ce qui nécessite d'apporter des corrections avant de pouvoir poursuivre.
  • Test « canary » : après le déploiement, un pourcentage du trafic réel est redirigé vers la nouvelle version afin d'évaluer les répercussions avant le déploiement complet.

de gestion du changement#

Les modifications et les nouvelles fonctionnalités suivent un processus bien défini :

  1. Consignation des exigences, des risques et des étapes dans un registre des modifications. Modifications classées par niveau de risque.
  2. Révision de la conception fondée sur l'évaluation des risques et les exigences de conformité.
  3. Le développement s'effectue dans des branches de fonctionnalités ; une révision du code par les pairs et des tests automatisés sont requis pour pouvoir effectuer une fusion vers la branche principale.
  4. Les modifications sont déployées sur l'environnement de préproduction pour les tests d'acceptation utilisateur (UAT), puis validées définitivement une fois les tests réussis.
  5. Déploiement effectué pendant la fenêtre autorisée, avec notification en cas d'interruption de service prévue. Validation requise après la mise en œuvre.
  6. Tenir à jour un journal de suivi de toutes les modifications apportées à la production.

Les politiques de CrowdHandler permettent de minimiser les risques liés à des problèmes logiciels ou à des modifications insuffisamment testées. L'automatisation, les tests, les revues par les pairs et la traçabilité renforcent la sécurité et la conformité de notre application. Les modifications passent par différents environnements et contrôles avant d'être déployées en production.