Quelles analyses statiques de code sont effectuées ?
amaise utilise l’analyse statique de code (SAST) pour tous les langages de programmation, exécutée automatiquement à chaque build :
Langage | Outils | Focus |
Java | SpotBugs (avec détecteurs de sécurité), Checkstyle ; Error Prone sur le backend principal ; PMD sur le SDK Agent | Vulnérabilités de sécurité, bugs, standards de codage |
Tous les langages | Semgrep (SAST de sécurité à chaque pull request) et SonarQube (maintenabilité du nouveau code) | Injection, gestion des secrets, hygiène CI/CD ; code smells, duplication, couverture du nouveau code |
Python | ruff (incl. règles de sécurité bandit), mypy | Modèles de sécurité, typage strict |
TypeScript | ESLint | Qualité du code et modèles de sécurité |
Terraform | Trivy (détection des mauvaises configurations) et tflint | Mauvaises configurations de sécurité d’infrastructure, bonnes pratiques |
Toutes les analyses sont intégrées dans la pipeline CI/CD. Les résultats bloquent le build — en cas de détection, le build est immédiatement interrompu. Le code ne peut être fusionné que si toutes les analyses sont réussies.