| Code source et configuration des dépendances |
Élargissement des droits du dépôt, adresses privées exposées dans les journaux |
Dépôt contrôlé et droits de lecture minimaux |
Confirmer la fin du commit et supprimer les fichiers d’identifiants temporaires |
| Certificats et éléments de signature |
Multiplication des copies, expiration non maîtrisée |
Stockage chiffré, import limité à la tâche |
Vérifier les copies exportées et supprimer les fichiers temporaires |
| Clés API et jetons à courte durée |
Clés codées en dur, fuite dans les sorties de build |
Injection via l’environnement ou stockage contrôlé des secrets |
Révoquer les jetons inutilisés et vérifier les journaux |
| Artefacts de build et journaux de débogage |
Présence de chemins, d’informations utilisateur ou d’adresses internes |
Stockage classifié avec périmètre d’accès défini |
Exporter les artefacts nécessaires et supprimer les données sans valeur de conservation |