Aller au contenu
English
Cloud medium

Pépin : détecter ce qui fragilise réellement votre cloud

Read this page in English

9 min de lecture

Un scanner qui ne trouve rien ne prouve pas que tout va bien : il prouve qu'il n'a rien trouvé. Pépin audite la configuration effective des clouds souverains européens, à partir d'un plan Terraform avant déploiement ou d'une collecte live après, et il tient à distinguer trois choses que la plupart des outils confondent : ce qui est conforme, ce qui ne l'est pas, et ce qu'il n'a pas pu observer.

Votre Terraform paraît correct. Votre tenant aussi. Une règle réseau trop large, une clé d'accès sans expiration ou un bucket ouvert suffisent pourtant à changer la posture, et rien dans la console ne vous le signale.

La difficulté n'est pas de trouver ces écarts, beaucoup d'outils le font. Elle est de savoir ce que le scanner a réellement regardé. Une absence de finding peut vouloir dire « c'est propre », ou « je n'ai pas pu collecter la donnée ». Confondre les deux transforme un audit en fausse assurance.

Aucun compte cloud n'est nécessaire pour voir Pépin fonctionner : le dépôt fournit des inventaires d'exemple.

Fenêtre de terminal
pepin scan scaleway examples/scaleway/inventory.json

La sortie se termine par ceci, et le code de retour vaut 1 :

Verdict : NON CONFORME
🔴 CRITICAL 2 🟠 HIGH 2 🟡 MEDIUM 0 🔵 LOW 0

Sur l'inventaire corrigé, le même contrôle rend un verdict qui mérite d'être lu mot à mot, et le code de retour retombe à 0 :

Verdict : conforme sur le périmètre évalué
(aucune non-conformité détectée, 12 contrôles conformes)

« Conforme sur le périmètre évalué », et le nombre de contrôles qui l'établissent. Pas « conforme ». La nuance est tout le produit.

Ce que le tableau ne montre pas, et que Pépin sait

Section intitulée « Ce que le tableau ne montre pas, et que Pépin sait »

La sortie lisible affiche les écarts. Le format assessment affiche la vérité complète, statut par statut. Sur l'inventaire vulnérable ci-dessus :

StatutNombreCe que ça veut dire
fail4l'écart est constaté, avec la ressource en cause
pass7la donnée nécessaire a été collectée, et elle est conforme
not-applicable2le contrôle ne concerne pas ce périmètre, et Pépin dit pourquoi
not-evaluated14la donnée manquait : aucune conclusion n'est tirée

Quatorze contrôles sur vingt-sept n'ont pas pu être évalués, et c'est écrit. Un scanner qui aurait compté ces quatorze comme des succès aurait affiché un score flatteur et faux. Chaque non-évaluation porte sa raison :

compute_instance_has_security_group
aucune ressource de type « compute_instance » dans l'inventaire évalué
governance_resource_required_tags
collecte de la donnée nécessaire non confirmée pour ce fournisseur

Trois fournisseurs, deux sources de données. Chacun est décrit dans son vocabulaire natif, jamais par comparaison à un hyperscaler.

FournisseurAudit d'un plan TerraformCollecte live via l'API
Scalewayouioui
Outscaleouioui
Exoscaleouioui

Les deux sources ne répondent pas à la même question. Le plan Terraform dit ce que vous vous apprêtez à créer, et permet de bloquer avant le déploiement. La collecte live dit ce qui tourne réellement, y compris ce que personne n'a déclaré dans le code.

Les contrôles sont ancrés sur un référentiel commun de 57 contrôles, avec leurs correspondances vers SCSL, SecNumCloud 3.2, CIS Controls v8 et ISO/IEC 27001:2022 et 27017. Chaque finding porte sa référence normative et un lien vers l'explication du contrôle.

Pépin est en version 0.4.0. C'est un projet jeune, sous licence Apache-2.0, et cette page préfère le dire que le laisser découvrir.

État au 9 septembre 2026
Contrôles du référentiel commun57
FournisseursScaleway, Outscale, Exoscale
Sourcesplan Terraform, collecte live via API
Formats de sortietable, json, assessment, oscal, sarif
Bundle de preuve--seal, relu par pepin verify, signature cosign facultative
Languesfrançais et anglais, détectées automatiquement

Ce qui reste en chantier est dit à sa place plutôt qu'ici : chaque page indique ses propres limites.

  • Une absence de finding n'est pas une conformité. Pépin distingue pass, fail, not-applicable et not-evaluated, et justifie les deux derniers.
  • Le verdict conforme est qualifié : « sur le périmètre évalué », avec le nombre de contrôles qui l'établissent.
  • Trois fournisseurs, décrits dans leur vocabulaire natif : Scaleway, Outscale et Exoscale.
  • Deux sources, qui ne répondent pas à la même question : le plan Terraform avant déploiement, la collecte live après.
  • 57 contrôles rattachés à SCSL, SecNumCloud 3.2, CIS v8 et ISO 27001/27017.
  • Les correspondances normatives sont indicatives : la qualification porte sur le fournisseur, pas sur votre configuration.
  • Le projet est en 0.4.0, sous Apache-2.0, et le dit.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn