{"meta":{"title":"Hiérarchisation des alertes Dependabot et d'analyse de code à l'aide du contexte de production","intro":"Concentrez la remédiation sur les risques réels en ciblant les alertes Dependabot et code scanning dans les artefacts déployés en production, à l'aide de métadonnées provenant de systèmes externes et des intégrations comme Dynatrace, JFrog Artifactory, Microsoft Defender for Cloud, ou comme vos propres flux de travail CI/CD.","product":"Sécurité et qualité du code","breadcrumbs":[{"href":"/fr/code-security","title":"Sécurité et qualité du code"},{"href":"/fr/code-security/tutorials","title":"Tutorials"},{"href":"/fr/code-security/tutorials/secure-your-organization","title":"Sécuriser votre organisation"},{"href":"/fr/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code","title":"Hiérarchiser les alertes dans le code de production"}],"documentType":"article"},"body":"# Hiérarchisation des alertes Dependabot et d'analyse de code à l'aide du contexte de production\n\nConcentrez la remédiation sur les risques réels en ciblant les alertes Dependabot et code scanning dans les artefacts déployés en production, à l'aide de métadonnées provenant de systèmes externes et des intégrations comme Dynatrace, JFrog Artifactory, Microsoft Defender for Cloud, ou comme vos propres flux de travail CI/CD.\n\nLes managers d'Application Security (AppSec) sont souvent débordés par un grand nombre d'alertes, dont beaucoup peuvent ne pas représenter un risque réel, car le code concerné n'est jamais mis en production. En associant un contexte de production à vos alertes, vous pouvez filtrer et hiérarchiser les vulnérabilités qui affectent des artefacts réellement approuvés pour les environnements de production. Cela permet à votre équipe de concentrer les efforts de remédiation sur les vulnérabilités les plus critiques, de réduire le bruit et d’améliorer votre posture de sécurité.\n\n## 1. Associer des artefacts au contexte de production\n\nGitHub\nlinked artifacts page vous permet de fournir un contexte de production pour les builds de votre entreprise en utilisant l’API REST ou une intégration partenaire. Les équipes peuvent ensuite utiliser ce contexte pour hiérarchiser Dependabot et code scanning les alertes. Pour plus d’informations, consultez « [À propos des artefacts liés](/fr/code-security/concepts/supply-chain-security/linked-artifacts) ».\n\nPour fournir un contexte de production, vous devez configurer votre système pour :\n\n* Mettez à jour **les enregistrements de stockage** dans le linked artifacts page lorsqu’un artefact est promu vers un dépôt de packages approuvé pour la production.\n* Mettez à jour **les enregistrements de déploiement** lorsqu’un artefact est déployé dans un environnement de production.\n\nGitHub traite ces métadonnées et l’utilise pour alimenter les filtres d’alerte, tels que `artifact-registry-url` et `artifact-registry` à partir d’enregistrements de stockage, et `has:deployment` à `runtime-risk` partir d’enregistrements de déploiement. Les risques d’exécution liés aux enregistrements de déploiement apparaissent également sous forme de propriétés sur les pages d’alerte individuelles code scanning et Dependabot.\n\nPour plus d’informations sur la mise à jour des enregistrements, consultez [Chargement des données de stockage et de déploiement dans le linked artifacts page](/fr/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).\n\n## 2. Utiliser des filtres de contexte de production\n\nLes filtres de contexte de production sont mis à disposition sous l’onglet **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** .\n\n* **Dependabot affichage** : voir [Affichage et mise à jour des alertes Dependabot](/fr/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n* **Code scanning affichage** : voir [Évaluation des alertes d’analyse du code pour votre référentiel](/fr/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).\n* **Affichage de campagne de sécurité** : voir [Création et gestion de campagnes de sécurité](/fr/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\nUne fois la liste d’alertes affichée, utilisez les filtres `artifact-registry-url` ou les filtres `artifact-registry` dans les vues de l'organisation pour vous concentrer sur les vulnérabilités affectant les artefacts présents en production.\n\n* Pour votre propre dépôt d’artefacts hébergé à `my-registry.example.com`, vous utiliseriez :\n\n  ```text copy\n  artifact-registry-url:my-registry.example.com\n  ```\n\n* Si vous utilisez JFrog Artifactory, vous pouvez l’utiliser `artifact-registry` sans configuration supplémentaire dans GitHub:\n\n  ```text copy\n  artifact-registry:jfrog-artifactory\n  ```\n\nVous pouvez également utiliser les filtres `has:deployment` et `runtime-risk` pour vous concentrer sur les vulnérabilités que les métadonnées de déploiement indiquent comme étant dans le déploiement ou à risque de vulnérabilités d’exécution. Ces données sont remplies automatiquement si vous avez connecté MDC. Par exemple:\n\n* Pour vous concentrer sur les alertes dans le code déployé exposé à Internet, vous devez utiliser :\n\n  ```text copy\n  has:deployment AND runtime-risk:internet-exposed\n  ```\n\nVous pouvez également combiner ces filtres de contexte de production avec d’autres filtres, tels que EPSS :\n\n```text copy\nepss > 0.5 AND artifact-registry-url:my-registry.example.com\n```\n\n## 3. Corriger les alertes dans le code de production\n\nVous avez maintenant identifié les alertes qui mettent votre code de production à risque d’exploitation, vous devez les corriger en cas d’urgence. Si possible, utilisez l’automatisation pour réduire la barrière à la correction.\n\n* **Dependabot alerts:** Utilisez des pull requests automatisées pour les correctifs de sécurité. Consultez [Configuration des mises à jour de sécurité Dependabot](/fr/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).\n* **Code scanning alertes :** Créer des campagnes ciblées avec Copilot Autofix. Consultez [Création et gestion de campagnes de sécurité](/fr/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\n## Lectures complémentaires\n\n* [Classement des alertes Dependabot par ordre de priorité à l’aide de mesures](/fr/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)"}