Annonce d'Ostorlab pour Harness : le scan de sécurité mobile dans vos pipelines CI
Ostorlab s'intègre désormais à Harness CI pour exécuter des scans de sécurité automatisés d'applications mobiles dans les pipelines CI. Avec les Harness Secrets et une simple étape Run, les équipes peuvent installer l'Ostorlab CLI et lancer ostorlab ci-scan run sur les mêmes artefacts de build que ceux produits par le pipeline (par exemple, Android APK, Android AAB ou iOS IPA). L'intégration aide à intégrer la sécurité dans la CI en accélérant les retours et en détectant les vulnérabilités plus tôt, avec des options pour adapter les scans via des profils (fast, full) et des entrées facultatives comme les identifiants de test, le SBOM et les prompts d'interface.
Ostorlab est désormais disponible dans Harness CI : les équipes peuvent exécuter des scans de sécurité d'applications mobiles directement dans leurs pipelines CI. Elles identifient ainsi les vulnérabilités dans le cadre du processus de build, sans introduire de workflows séparés.
Avec une seule étape Run et une authentification sécurisée via les Harness Secrets, les équipes peuvent scanner les artefacts d'application directement depuis l'espace de travail du pipeline, en restant dans le même environnement CI.
Pourquoi intégrer le scan de sécurité mobile à Harness CI ?
Les pipelines CI définissent déjà la façon dont les applications sont construites, testées et publiées. Pourtant, le scan de sécurité reste souvent en dehors de ce flux, ce qui le rend plus difficile à standardiser et plus facile à repousser.
Résultat : les contrôles de sécurité peuvent devenir incohérents d'une équipe à l'autre et sont souvent réalisés trop tard dans le cycle de publication, ce qui augmente le risque de problèmes de dernière minute.
Ce que permet l'intégration Ostorlab x Harness
L'intégration est conçue pour s'insérer naturellement dans les pipelines Harness existants. Elle s'appuie sur les mêmes concepts que ceux sur lesquels les équipes s'appuient déjà, ce qui rend l'adoption simple et facile à étendre.
Concrètement, le pipeline exécute l'Ostorlab CLI et lance un ci-scan sur l'artefact produit pendant le build. Le scan s'exécute sur l'artefact à partir de son chemin, comme $HARNESS_WORKSPACE/$APP_PATH, la configuration passant par des variables d'environnement.
Les équipes peuvent adapter les scans à leurs besoins, qu'il s'agisse d'ajuster la profondeur du scan, de choisir les types d'artefacts ou d'ajouter des entrées facultatives pour des workflows plus avancés.
Comment ça marche
La mise en place suit un flux simple :
- Générer une clé d'API Ostorlab
- La stocker dans les Harness Secrets
- Ajouter une étape Run de scan Ostorlab à votre pipeline
- Exécuter
ostorlab ci-scan runsur l'artefact de votre espace de travail
Le scan utilise des chemins comme $HARNESS_WORKSPACE/$APP_PATH, ce qui lui permet de s'exécuter directement sur la sortie de votre build, sans traitement supplémentaire.
Ce que comprend l'intégration
L'intégration repose sur les fonctionnalités standard de Harness, ce qui facilite son adoption sans changer la structure des pipelines.
Les scans Ostorlab sont exécutés via une étape Run qui installe et lance la CLI. L'authentification est gérée de façon sécurisée avec les Harness Secrets, le secret étant appelé avec des motifs tels que <+secrets.getValue("OSTORLAB_API_KEY")>.
Les artefacts sont scannés directement depuis l'espace de travail du pipeline, et la configuration passe par des variables d'environnement comme le titre du scan, le profil et le chemin de l'artefact. Les implémentations via l'interface et via YAML sont toutes deux prises en charge, ce qui permet aux équipes de gérer la sécurité dans la configuration même de leur pipeline.
De plus, les équipes peuvent définir des seuils de risque dans la plateforme Ostorlab pour contrôler le comportement des scans. Les scans peuvent ainsi être arrêtés en fonction des niveaux de risque détectés, ce qui aide à faire respecter les exigences de sécurité dans l'ensemble du workflow.
Adapter les scans à votre workflow
Les scans peuvent être personnalisés pour répondre aux différentes exigences des pipelines. Les équipes peuvent choisir entre des profils de scan selon la vitesse et la profondeur, et scanner différents types d'artefacts, dont Android APK, AAB et iOS IPA.
Des options supplémentaires sont disponibles pour des cas d'usage plus avancés, comme fournir des identifiants de test, générer des SBOM ou guider les scans à l'aide de prompts d'interface.
Comme toute la configuration est gérée dans le pipeline, les équipes peuvent adapter le comportement du scan sans changer la structure de leur workflow.
Pour commencer
Pour activer l'intégration et suivre les étapes de configuration exactes, consultez le guide d'intégration Harness.