Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DevSecOpsGuideline — Die OWASP-DevSecOps-Richtlinie kann uns helfen, Sicherheit als Teil der Entwicklungspipeline zu verankern. | Kitploit
Tools/GitHubGitHub/owasp/devsecopsguideline
SchwachstellenscannerContainer-SicherheitStatische Code-Analyse (SAST)Cloud-SicherheitDevSecOpsLieferkettensicherheitLernen & BildungKuratierte RessourcenAPI-Sicherheit
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

Die OWASP-DevSecOps-Richtlinie kann uns helfen, Sicherheit als Teil der Entwicklungspipeline zu verankern.

1.1k2619vor 2 MonatenVon Kitploit geprüft
Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

OWASP DevSecOps Guideline

Die OWASP DevSecOps Guideline erklärt, wie wir eine sichere Pipeline implementieren, Best Practices anwenden und Tools einführen können, die wir in dieser Hinsicht nutzen können. Außerdem versucht das Projekt, uns dabei zu helfen, die Shift-Left-Sicherheitskultur in unserem Entwicklungsprozess zu fördern. Dieses Projekt hilft Unternehmen jeder Größe, die eine Entwicklungspipeline oder, mit anderen Worten, eine DevOps-Pipeline haben. Wir versuchen, in diesem Projekt eine Perspektive für eine sichere DevOps-Pipeline zu skizzieren und diese dann basierend auf unseren individuellen Anforderungen zu verbessern.

Das ideale Ziel ist es, "Sicherheitsprobleme (durch Design oder Anwendungsschwachstellen) so früh wie möglich zu erkennen."

Erste Schritte

Bei DevSecOps dreht sich alles darum, Sicherheit in DevOps zu integrieren. Um jedoch mit dem Tempo von CI/CD Schritt zu halten, muss Sicherheit früh in die Softwareentwicklung und das Testen eingebracht werden.

DevSecOps cycle

OWASP Proactive Controls listet die Top-10-Sicherheitskontrollen auf, die jeder Entwickler beim Programmieren einer Anwendung implementieren muss. Betrachten Sie diese Sammlung als Ausgangspunkt, wenn Sie im DevSecOps-Zyklus Code entwerfen, schreiben oder testen müssen.

Sie können auch dem OWASP Software Assurance Maturity Model (SAMM) folgen, um festzulegen, was Sie je nach Reifegrad für Sicherheitsanforderungen (und mehr) berücksichtigen sollten.

Was in eine Pipeline aufgenommen werden sollte

DevSecOps pipeline Zunächst erwägen wir, die folgenden Schritte in einer grundlegenden Pipeline zu implementieren:

  • Git-Repositorys auf potenzielle Zugangsdaten-Leaks scannen.
  • SCA (Software Composition Analysis)
  • SAST (Static Application Security Test)
  • IaC-Scanning (Scannen von Terraform- und HelmChart-Code, um Fehlkonfigurationen zu finden)
  • Sicherheit der Software-Lieferkette (SBOM, Artefakt-Signierung und Herkunftsnachweis, CI/CD-Pipeline-Sicherheit)
  • IAST (Interactive Application Security Testing)
  • API-Sicherheit
  • DAST (Dynamic Application Security Test)
  • CNAPP (Cloud Native Application Protection)
  • Infrastruktur-Scanning
  • Kontinuierliches Scannen durch andere Tools
  • Compliance-Prüfung
  • KI/LLM-Sicherheit und KI-Governance (Absicherung KI-gestützter Entwicklung und KI-basierter Funktionen)

Wir können die Schritte unserer Pipeline an unseren Software Development Life Cycle (SDLC) oder unsere Softwarearchitektur anpassen und schrittweise Automatisierung hinzufügen, wenn wir gerade erst beginnen. Zum Beispiel können wir von SAST/DAST zu einer regulären Testsuite mit integrierten Sicherheitskontrollen wechseln oder ein Audit-Skript hinzufügen, das nach bekannten verwundbaren Abhängigkeiten sucht.

CI/CD ist ein Vorteil für SecOps, ein privilegierter Einstiegspunkt für Sicherheitsmaßnahmen und -kontrollen. Wenn Sie jedoch CI/CD-Tools für die Automatisierung verwenden, denken Sie daran, dass die Tools selbst oft Ihre Angriffsfläche vergrößern. Setzen Sie daher Sicherheitskontrollen für Build-, Bereitstellungs- und Automatisierungssoftware ein.


Inhaltsverzeichnis

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements
    • 2-2-Develop
      • 2-2-1-Pre-commit
        • 2-2-1-1-Pre-commit
        • 2-2-1-2-Secrets-Management
        • 2-2-1-3-Linting-code
        • 2-2-1-4-Repository-Hardening
      • 2-2-2-IDE-and-AI-assisted-development
    • 2-3-Build
      • 2-3-1-Static-Analysis
        • 2-3-1-1-Static-Application-Security-Testing
      • 2-3-2-Software-Composition-Analysis
        • 2-3-2-1-Software-Composition-Analysis
      • 2-3-3-Container-Security
        • 2-3-3-1-Container-Scanning
        • 2-3-3-2-Container-Hardening
      • 2-3-4-Infrastructure-as-Code-Security
        • 2-3-4-1-Infrastructure-as-Code-Scanning
      • 2-3-5-Security-Gates
      • 2-3-6-Supply-Chain-Security
        • 2-3-6-1-SBOM
    • 2-4-Test
      • 2-4-1-Interactive-Application-Security-Testing
      • 2-4-2-Dynamic-Application-Security-Testing
      • 2-4-3-Mobile-Application-Security-Test
      • 2-4-4-API-Security
      • 2-4-5-Misconfiguration-Check
    • 2-5-Release
      • 2-5-1-Release
    • 2-6-Deploy
      • 2-6-1-Deploy
    • 2-7-Operate
      • 2-7-1-Cloud-Native-Security
      • 2-7-2-Logging-and-Monitoring
      • 2-7-3-Pentest
      • 2-7-4-Vulnerability-Management
      • 2-7-5-VDP-and-Bug-bounty
      • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk

Die Projektseite auf der OWASP-Website ist verfügbar unter OWASP DevSecOps Guideline Project.

Tool herunterladen
  • 2-3-6-2-Artifact-Signing-and-Provenance
  • 2-3-6-3-CICD-Pipeline-Security