Aller au contenu
Nouveau cours : CI/CD, les principes

Nouveau cours : CI/CD, les principes

1 octobre 2026

Le chapitre Livrer s'ouvre avec son premier cours : CI/CD : les principes. Six leçons qui enseignent ce qui ne change pas quand on passe de Jenkins à GitHub Actions ou à GitLab CI : les principes. Les outils du marché arriveront dans les cours suivants ; celui-ci apprend ce qu'ils automatisent, et pourquoi.

Construire pour comprendre

Plutôt que d'expliquer un fichier YAML, le cours fait construire un serveur d'intégration continue, en une cinquantaine de lignes de Bash, avec un dépôt Git et Docker. On y ajoute à la main, au fil des leçons, chaque fonction d'un vrai produit, au moment où l'on en a besoin : espace de travail jetable, services éphémères, construction et publication d'un artefact, déploiement en recette, secrets protégés. Chaque mécanisme devient visible, et l'on voit ce qu'il coûte et ce qu'il protège.

Le fil conducteur est l'application Signalements des cours précédents. Tout est exécuté pour de vrai, sur Git 2.43 et Docker 29.8 :

  • deux changements corrects se fusionnent sans conflit et cassent pourtant l'application : un conflit sémantique, que seuls les tests sur le résultat de la fusion révèlent ;
  • un pipeline passe au rouge sans changement de code, parce que Ruff 0.16 a élargi son jeu de règles de 59 à 413 d'un coup : la démonstration vivante de l'épinglage des versions ;
  • un test innocent n'échoue qu'avec une graine d'ordre sur douze, parce qu'il dépend d'un état partagé ;
  • un déploiement échoue en recette, et pas dans le pipeline, parce que la recette seule a la racine en lecture seule de la production ;
  • une même image, déployée en production puis annulée, revient à la version précédente en sept secondes ;
  • une étiquette d'image réécrite sert du code altéré, alors que la même référence par empreinte sert toujours l'original : la leçon de l'incident tj-actions de 2025.

Sécurité et mesure

La cinquième leçon regarde le pipeline avec les yeux d'un attaquant, en suivant le Top 10 OWASP des risques CI/CD, et montre, sur notre serveur, comment une demande de fusion ne peut pas voler un secret : les secrets ne sont chargés que pour la branche principale, et masqués dans les journaux. La sixième calcule les cinq indicateurs DORA à partir du journal de déploiements produit par notre serveur, et insiste sur ce qu'ils ne sont pas : ni des objectifs, ni un classement d'équipes.

Pour aller jusqu'au bout

Le cours se termine par un lab où vous construisez le serveur vous-même, vérifié par un script, et par un quiz. La suite du chapitre Livrer applique ces principes avec de vrais outils : GitHub Actions, puis GitOps avec Argo CD, le modèle qui déploie ce site.

Dernière modification