# Hiérarchisation des alertes Dependabot et d'analyse de code à l'aide du contexte de production

Concentrez la remédiation sur les risques réels en ciblant les alertes Dependabot et code scanning dans les artefacts déployés en production, à l'aide de métadonnées provenant de systèmes externes et des intégrations comme Dynatrace, JFrog Artifactory, Microsoft Defender for Cloud, ou comme vos propres flux de travail CI/CD.

Les managers d'Application Security (AppSec) sont souvent débordés par un grand nombre d'alertes, dont beaucoup peuvent ne pas représenter un risque réel, car le code concerné n'est jamais mis en production. En associant un contexte de production à vos alertes, vous pouvez filtrer et hiérarchiser les vulnérabilités qui affectent des artefacts réellement approuvés pour les environnements de production. Cela permet à votre équipe de concentrer les efforts de remédiation sur les vulnérabilités les plus critiques, de réduire le bruit et d’améliorer votre posture de sécurité.

## 1. Associer des artefacts au contexte de production

GitHub
linked artifacts page vous permet de fournir un contexte de production pour les builds de votre entreprise en utilisant l’API REST ou une intégration partenaire. Les équipes peuvent ensuite utiliser ce contexte pour hiérarchiser Dependabot et code scanning les alertes. Pour plus d’informations, consultez « [À propos des artefacts liés](/fr/code-security/concepts/supply-chain-security/linked-artifacts) ».

Pour fournir un contexte de production, vous devez configurer votre système pour :

* Mettez à jour **les enregistrements de stockage** dans le linked artifacts page lorsqu’un artefact est promu vers un dépôt de packages approuvé pour la production.
* Mettez à jour **les enregistrements de déploiement** lorsqu’un artefact est déployé dans un environnement de production.

GitHub traite ces métadonnées et l’utilise pour alimenter les filtres d’alerte, tels que `artifact-registry-url` et `artifact-registry` à partir d’enregistrements de stockage, et `has:deployment` à `runtime-risk` partir d’enregistrements de déploiement. Les risques d’exécution liés aux enregistrements de déploiement apparaissent également sous forme de propriétés sur les pages d’alerte individuelles code scanning et Dependabot.

Pour plus d’informations sur la mise à jour des enregistrements, consultez [Chargement des données de stockage et de déploiement dans le linked artifacts page](/fr/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).

## 2. Utiliser des filtres de contexte de production

Les filtres de contexte de production sont mis à disposition sous l’onglet **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security and quality** .

* **Dependabot affichage** : voir [Affichage et mise à jour des alertes Dependabot](/fr/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).
* **Code scanning affichage** : voir [Évaluation des alertes d’analyse du code pour votre référentiel](/fr/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).
* **Affichage de campagne de sécurité** : voir [Création et gestion de campagnes de sécurité](/fr/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).

Une fois la liste d’alertes affichée, utilisez les filtres `artifact-registry-url` ou les filtres `artifact-registry` dans les vues de l'organisation pour vous concentrer sur les vulnérabilités affectant les artefacts présents en production.

* Pour votre propre dépôt d’artefacts hébergé à `my-registry.example.com`, vous utiliseriez :

  ```text copy
  artifact-registry-url:my-registry.example.com
  ```

* Si vous utilisez JFrog Artifactory, vous pouvez l’utiliser `artifact-registry` sans configuration supplémentaire dans GitHub:

  ```text copy
  artifact-registry:jfrog-artifactory
  ```

Vous pouvez également utiliser les filtres `has:deployment` et `runtime-risk` pour vous concentrer sur les vulnérabilités que les métadonnées de déploiement indiquent comme étant dans le déploiement ou à risque de vulnérabilités d’exécution. Ces données sont remplies automatiquement si vous avez connecté MDC. Par exemple:

* Pour vous concentrer sur les alertes dans le code déployé exposé à Internet, vous devez utiliser :

  ```text copy
  has:deployment AND runtime-risk:internet-exposed
  ```

Vous pouvez également combiner ces filtres de contexte de production avec d’autres filtres, tels que EPSS :

```text copy
epss > 0.5 AND artifact-registry-url:my-registry.example.com
```

## 3. Corriger les alertes dans le code de production

Vous avez maintenant identifié les alertes qui mettent votre code de production à risque d’exploitation, vous devez les corriger en cas d’urgence. Si possible, utilisez l’automatisation pour réduire la barrière à la correction.

* **Dependabot alerts:** Utilisez des pull requests automatisées pour les correctifs de sécurité. Consultez [Configuration des mises à jour de sécurité Dependabot](/fr/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).
* **Code scanning alertes :** Créer des campagnes ciblées avec Copilot Autofix. Consultez [Création et gestion de campagnes de sécurité](/fr/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).

## Lectures complémentaires

* [Classement des alertes Dependabot par ordre de priorité à l’aide de mesures](/fr/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)