Introduction
En arrivant chez Virtuexpo en tant que développeur fullstack en alternance, j'ai rapidement identifié l'absence de pratiques DevSecOps dans l'entreprise : pas de pipeline CI/CD, des déploiements manuels sujets aux erreurs, aucune détection de vulnérabilités, et des secrets manipulés à la main.
J'ai proposé à la direction un projet complet de mise en place de pratiques et de mentalité DevSecOps, en utilisant CampusFlow — l'application SaaS B2B dont j'étais responsable — comme projet pilote.
Analyse et proposition
La première étape a consisté à analyser les pratiques existantes : cartographie du système d'information, audit des processus de développement et de déploiement. Ce diagnostic a permis d'identifier les failles et de construire une proposition argumentée pour la direction.
Mise en place du projet pilote
Sur CampusFlow, j'ai conçu et déployé seul un pipeline CI/CD GitHub Actions complet :
- CI déclenchée sur chaque pull request : tests automatisés, scan SAST, analyse DAST, détection de secrets, linter, qualité de code
- CD : déploiement automatisé par rsync d'archives pré-construites, éliminant toute intervention humaine
- Pipeline scheduled quotidien : scan des vulnérabilités connues (CVE) dans les dépendances PHP et JavaScript
J'ai également provisionné un VPS Linux configuré de A à Z (durcissement SSH, fail2ban, Logwatch avec rapports quotidiens par mail, Docker, reverse proxy Nginx) pour héberger deux applications internes développées par d'autres membres de l'équipe — un rôle purement DevOps sur ces applications.
Conduite du changement
La mise en place technique n'était que la moitié du travail. L'autre moitié a consisté à convaincre les mentalités. Pendant environ un an, j'ai présenté régulièrement à l'équipe de développement les bénéfices concrets des pratiques DevOps :
- Les métriques du projet pilote (fréquence de déploiement, temps de pipeline, fiabilité)
- Les failles de sécurité détectées, y compris celles affectant des dépendances communes avec l'autre produit de l'entreprise
- Les gains en temps et en fiabilité au quotidien
Ce travail de fond a porté ses fruits : le projet a été validé par la direction et accepté par l'équipe de développement pour extension au second produit.
Résultats mesurables
- Fréquence de déploiement : de 1-2 par mois à plus de 5 par jour
- Durée du pipeline : de 25 minutes (manuel ou premières versions) à environ 3 minutes
- Détectabilité des vulnérabilités : de zéro détection possible à une moyenne de 10 CVE par mois, avec des pics à plus de 40
- Délai de correction des CVE : maximum 12 heures en semaine, 48 heures le week-end
- Fiabilité : zéro échec de déploiement lié à une erreur humaine
- Gestion des secrets : 100 % dans GitHub Secrets, zéro manipulation manuelle