Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DevSecOpsGuideline — يمكن أن يساعدنا دليل OWASP DevSecOps في دمج الأمان كجزء من مسار التطوير. | Kitploit
أدوات/GitHubGitHub/owasp/devsecopsguideline
ماسحات الثغرات الأمنيةأمن الحاوياتتحليل الشفرة الثابت (SAST)أمن السحابةDevSecOpsأمن سلسلة التوريدالتعلم والتعليمموارد منسقةأمن واجهات برمجة التطبيقات
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

يمكن أن يساعدنا دليل OWASP DevSecOps في دمج الأمان كجزء من مسار التطوير.

1.1k261منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني

دليل OWASP DevSecOps

يشرح دليل OWASP DevSecOps كيف يمكننا تنفيذ خط أنابيب آمن واستخدام أفضل الممارسات وإدخال الأدوات التي يمكننا استخدامها في هذا الشأن. كما يحاول المشروع مساعدتنا في تعزيز ثقافة الأمن عبر التحول لليسار (shift-left security) في عملية التطوير لدينا. يساعد هذا المشروع أي شركة مهما كان حجمها لديها خط تطوير أو، بعبارة أخرى، لديها خط DevOps. نحاول في هذا المشروع رسم منظور لخط أنابيب DevOps آمن ثم تحسينه بناءً على متطلباتنا المخصصة.

الهدف المثالي هو "اكتشاف المشكلات الأمنية (سواء في التصميم أو ثغرات التطبيق) في أقرب وقت ممكن."

الخطوات الأولية

يتعلق DevSecOps بدمج الأمان في DevOps. ولكن لمواكبة سرعة CI/CD، يجب حقن الأمان مبكرًا في كتابة البرمجيات واختبارها.

DevSecOps cycle

تُدرج OWASP Proactive Controls أهم 10 ضوابط أمنية يجب على كل مطور تنفيذها أثناء برمجة أي تطبيق. اعتبر هذه المجموعة نقطة البداية عندما يتعين عليك تصميم أو كتابة أو اختبار الكود في دورة DevSecOps.

يمكنك أيضًا اتباع OWASP Software Assurance Maturity Model (SAMM) لتحديد ما يجب مراعاته لمتطلبات الأمان (والمزيد) وفقًا لمستوى نضجك.

ما يجب إضافته إلى خط الأنابيب

DevSecOps pipeline في البداية، نعتبر تنفيذ الخطوات التالية في خط أنابيب أساسي:

  • فحص مستودعات git للكشف عن تسرب محتمل للاعتمادات.
  • SCA (تحليل مكونات البرمجيات)
  • SAST (اختبار أمان التطبيقات الثابت)
  • فحص IaC (فحص كود Terraform و HelmChart لاكتشاف الإعدادات الخاطئة)
  • أمان سلسلة توريد البرمجيات (SBOM، توقيع القطع الأثرية وإثبات مصدرها، أمان خط أنابيب CI/CD)
  • IAST (اختبار أمان التطبيقات التفاعلي)
  • أمان API
  • DAST (اختبار أمان التطبيقات الديناميكي)
  • CNAPP (حماية التطبيقات السحابية الأصلية)
  • فحص البنية التحتية
  • الفحص المستمر من أدوات أخرى
  • فحص الامتثال
  • أمان الذكاء الاصطناعي/LLM وحوكمة الذكاء الاصطناعي (تأمين التطوير بمساعدة الذكاء الاصطناعي والميزات المدعومة بالذكاء الاصطناعي)

يمكننا تخصيص خطوات خط الأنابيب لدينا وفقًا لدورة حياة تطوير البرمجيات (SDLC) أو البنية البرمجية لدينا، وإضافة الأتمتة تدريجيًا إذا كنا نبدأ من الصفر. على سبيل المثال، يمكننا التحول من SAST/DAST إلى مجموعة اختبارات عادية مع ضوابط أمنية مدمجة، أو إضافة سكربت تدقيق يتحقق من التبعيات المعرضة للخطر المعروفة.

CI/CD هي ميزة لـ SecOps، ونقطة دخول متميزة للإجراءات والضوابط الأمنية. ومع ذلك، عند استخدام أدوات CI/CD لتوفير الأتمتة، ضع في اعتبارك أن الأدوات نفسها غالبًا ما توسع سطح الهجوم لديك، لذا ضع ضوابط أمنية على برمجيات البناء والنشر والأتمتة.


جدول المحتويات

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements

صفحة المشروع على موقع OWASP متاحة على OWASP DevSecOps Guideline Project

تنزيل الأداة
  • 2-2-Develop
    • 2-2-1-Pre-commit
      • 2-2-1-1-Pre-commit
      • 2-2-1-2-Secrets-Management
      • 2-2-1-3-Linting-code
      • 2-2-1-4-Repository-Hardening
    • 2-2-2-IDE-and-AI-assisted-development
  • 2-3-Build
    • 2-3-1-Static-Analysis
      • 2-3-1-1-Static-Application-Security-Testing
    • 2-3-2-Software-Composition-Analysis
      • 2-3-2-1-Software-Composition-Analysis
    • 2-3-3-Container-Security
      • 2-3-3-1-Container-Scanning
      • 2-3-3-2-Container-Hardening
    • 2-3-4-Infrastructure-as-Code-Security
      • 2-3-4-1-Infrastructure-as-Code-Scanning
    • 2-3-5-Security-Gates
    • 2-3-6-Supply-Chain-Security
      • 2-3-6-1-SBOM
      • 2-3-6-2-Artifact-Signing-and-Provenance
      • 2-3-6-3-CICD-Pipeline-Security
  • 2-4-Test
    • 2-4-1-Interactive-Application-Security-Testing
    • 2-4-2-Dynamic-Application-Security-Testing
    • 2-4-3-Mobile-Application-Security-Test
    • 2-4-4-API-Security
    • 2-4-5-Misconfiguration-Check
  • 2-5-Release
    • 2-5-1-Release
  • 2-6-Deploy
    • 2-6-1-Deploy
  • 2-7-Operate
    • 2-7-1-Cloud-Native-Security
    • 2-7-2-Logging-and-Monitoring
    • 2-7-3-Pentest
    • 2-7-4-Vulnerability-Management
    • 2-7-5-VDP-and-Bug-bounty
    • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk