| Jeton de dépôt de code |
Limiter au dépôt et aux opérations nécessaires, en privilégiant la lecture seule |
Injecter via des variables d’environnement contrôlées ou des secrets de pipeline |
Révoquer les jetons à courte durée et vérifier l’espace de travail ainsi que les URL distantes |
| Certificat de signature et clé privée |
Autoriser la lecture uniquement au compte chargé de signer |
Importer dans un trousseau contrôlé au début du build |
Supprimer le trousseau temporaire et les fichiers importés |
| Profil de provisioning |
Limiter à l’application cible et à l’usage de build |
Copier dans un répertoire temporaire depuis une tâche contrôlée |
Supprimer la copie temporaire et vérifier le contenu de l’archive |
| Variables d’environnement |
Séparer par projet et environnement, sans réutilisation entre tâches |
Écrire dans l’environnement du processus lors de l’exécution du pipeline |
Arrêter le processus et supprimer la configuration temporaire ainsi que les traces de l’historique shell |
| Artefacts de build et journaux |
Lisibles uniquement par les membres du projet et le processus de livraison |
Sortir vers un répertoire de tâche distinct |
Transférer les artefacts nécessaires et supprimer le reste selon la règle de conservation |