EN
FR

Pipeline DevSecOps — Conduite du changement

Déc. 2025 — Juin 2026 (6 mois)

Mise en place de pratiques DevSecOps dans un SaaS B2B : audit, CI/CD, conduite du changement sur 1 an. Résultats : 5+ déploiements/jour.

Couverture du projet
Partager sur LinkedIn

Introduction

En arrivant chez Virtuexpo en tant que développeur fullstack en alternance, j'ai rapidement identifié l'absence de pratiques DevSecOps dans l'entreprise : pas de pipeline CI/CD, des déploiements manuels sujets aux erreurs, aucune détection de vulnérabilités, et des secrets manipulés à la main.

J'ai proposé à la direction un projet complet de mise en place de pratiques et de mentalité DevSecOps, en utilisant CampusFlow — l'application SaaS B2B dont j'étais responsable — comme projet pilote.

Analyse et proposition

La première étape a consisté à analyser les pratiques existantes : cartographie du système d'information, audit des processus de développement et de déploiement. Ce diagnostic a permis d'identifier les failles et de construire une proposition argumentée pour la direction.

Mise en place du projet pilote

Sur CampusFlow, j'ai conçu et déployé seul un pipeline CI/CD GitHub Actions complet :

  • CI déclenchée sur chaque pull request : tests automatisés, scan SAST, analyse DAST, détection de secrets, linter, qualité de code
  • CD : déploiement automatisé par rsync d'archives pré-construites, éliminant toute intervention humaine
  • Pipeline scheduled quotidien : scan des vulnérabilités connues (CVE) dans les dépendances PHP et JavaScript

J'ai également provisionné un VPS Linux configuré de A à Z (durcissement SSH, fail2ban, Logwatch avec rapports quotidiens par mail, Docker, reverse proxy Nginx) pour héberger deux applications internes développées par d'autres membres de l'équipe — un rôle purement DevOps sur ces applications.

Conduite du changement

La mise en place technique n'était que la moitié du travail. L'autre moitié a consisté à convaincre les mentalités. Pendant environ un an, j'ai présenté régulièrement à l'équipe de développement les bénéfices concrets des pratiques DevOps :

  • Les métriques du projet pilote (fréquence de déploiement, temps de pipeline, fiabilité)
  • Les failles de sécurité détectées, y compris celles affectant des dépendances communes avec l'autre produit de l'entreprise
  • Les gains en temps et en fiabilité au quotidien

Ce travail de fond a porté ses fruits : le projet a été validé par la direction et accepté par l'équipe de développement pour extension au second produit.

Résultats mesurables

  • Fréquence de déploiement : de 1-2 par mois à plus de 5 par jour
  • Durée du pipeline : de 25 minutes (manuel ou premières versions) à environ 3 minutes
  • Détectabilité des vulnérabilités : de zéro détection possible à une moyenne de 10 CVE par mois, avec des pics à plus de 40
  • Délai de correction des CVE : maximum 12 heures en semaine, 48 heures le week-end
  • Fiabilité : zéro échec de déploiement lié à une erreur humaine
  • Gestion des secrets : 100 % dans GitHub Secrets, zéro manipulation manuelle
Recommandations
Couverture du projet Infrastructure distribuée Kubernetes

Infrastructure distribuée Kubernetes

Infrastructure K8s multi-clusters sur Mac mini : microservices Laravel, auth JWT décentralisée, IaC Ansible et observabilité Grafana.

Couverture du projet Homelab — Infrastructure personnelle multi-serveurs

Homelab — Infrastructure personnelle multi-serveurs

Infra multi-serveurs : Mac mini, RPi, NAS, VPS. Reverse proxy, bastions, VPN WireGuard, domotique, IA locale et observabilité.

Couverture du projet Cluvo — SaaS B2B pour clubs sportifs

Cluvo — SaaS B2B pour clubs sportifs

Co-fondateur & Lead Tech d'un SaaS B2B : architecture Laravel/React, CI/CD GitHub Actions, infra VPS dockerisée et pilotage produit.