Annonce d'Ostorlab pour Bitrise : des scans de sécurité mobile dans votre CI
Ostorlab s'intègre désormais à Bitrise pour exécuter des scans de sécurité automatisés d'applications mobiles dans les workflows CI. Avec un Bitrise Secret et une simple étape Script, les équipes peuvent installer l'Ostorlab CLI et lancer ostorlab ci-scan run sur les mêmes artefacts de build que ceux produits par le pipeline (par exemple, Android APK, Android AAB ou iOS IPA). L'intégration aide à appliquer le shift left de la sécurité en raccourcissant les boucles de retour et en détectant les vulnérabilités plus tôt, avec des options pour adapter les scans via des profils (fast, full, agentic deep scan) et des entrées facultatives comme les identifiants de test, le SBOM et les prompts d'interface.
Ostorlab s'intègre désormais à Bitrise : vous pouvez exécuter des scans de sécurité automatisés d'applications mobiles dans vos workflows CI, pour détecter les vulnérabilités plus tôt et publier avec plus de confiance.
Avec un Bitrise Secret et une simple étape Script, vous pouvez scanner les mêmes artefacts que ceux que produit votre pipeline (par exemple, un .APK Android ou un .IPA iOS).
Pourquoi intégrer le scan de sécurité mobile à Bitrise ?
Les équipes mobiles modernes s'appuient déjà sur Bitrise pour automatiser les builds, les tests et les publications. Mais lorsque les contrôles de sécurité se trouvent en dehors du pipeline, ils ont tendance à intervenir tard (ou de façon irrégulière), ce qui crée des retards de dernière minute et des risques évitables. Intégrer le scan dans la CI ramène le retour d'information plus tôt dans le cycle de vie, pour que les problèmes soient corrigés quand ils sont moins coûteux et plus rapides à traiter.
Ce que permet l'intégration Ostorlab x Bitrise
Avec l'intégration Bitrise, vous pouvez ajouter le scan Ostorlab à un workflow existant en suivant l'approche que connaissent déjà les utilisateurs de Bitrise : Secrets + une étape Script. Concrètement, l'intégration utilise l'Ostorlab CLI et lance un ci-scan run sur l'artefact de build produit pendant le workflow (par exemple le chemin du .APK exposé par Bitrise).
Vous avez aussi la possibilité d'adapter le scan à vos besoins :
- Choisissez entre des profils de scan comme
fast,fulletagentic deep scan, selon la profondeur que vous souhaitez dans l'exécution du pipeline. - Scannez différents types d'artefacts mobiles pris en charge par le guide d'intégration (par exemple
android-apk,android-aabetios-ipa). - Fournissez des entrées facultatives et des hooks d'automatisation (comme documenté) tels que des identifiants de test, un SBOM et des prompts d'interface pour des workflows plus avancés.
Comment ça marche
L'intégration est conçue pour être simple à adopter :
- Générez une clé d'API Ostorlab dans votre portail Ostorlab (menu API keys).
- Stockez la clé d'API dans les Bitrise Secrets pour qu'elle ne soit pas codée en dur dans les scripts.
- Dans le Workflow Editor de Bitrise, ajoutez une étape Script au workflow que vous voulez scanner (par exemple, votre workflow principal).
- Dans cette étape Script, installez l'Ostorlab CLI et lancez
ostorlab ci-scan runsur le chemin de l'artefact de build produit par Bitrise (par exemple, un.APKAndroid).
Si vous voulez un point de départ concret, le guide d'intégration présente un exemple d'étape Script qui installe Ostorlab via pip et lance une commande de scan en utilisant votre Secret et la variable de chemin d'artefact exposée par Bitrise (par exemple, BITRISE_APK_PATH).
Personnaliser les scans pour votre pipeline
Selon la façon dont vous structurez vos publications et les contrôles que vous voulez dans la CI, vous pouvez configurer la commande de scan avec les options de la CLI et les variables d'environnement documentées sur la page d'intégration. Cela comprend le choix d'un profil de scan (fast ou full), du type d'artefact que vous scannez (APK/AAB/IPA) et, si besoin, l'ajout d'entrées supplémentaires (comme un SBOM) ou de consignes (comme des prompts d'interface).
Pour commencer
Pour activer l'intégration et suivre les étapes de configuration exactes, rendez-vous sur le guide d'intégration Bitrise dans la documentation d'Ostorlab :
https://docs.ostorlab.co/integrations/bitrise/index.html