
Automatisierung der Anwendungssicherheit
Glue ist ein Framework zum Ausführen einer Reihe von Tools. Im Allgemeinen ist es als Rückgrat für die Automatisierung einer Sicherheitsanalyse-Pipeline von Tools gedacht.
Für diejenigen, die Glue ausführen möchten, empfehlen wir die Verwendung des Docker-Images, da es die anderen verwendeten Tools bereits verfügbar und konfiguriert haben sollte. Weitere Informationen finden Sie in der Dokumentation. Glue Docker Dokumentation
Für diejenigen, die daran interessiert sind, wie Glue in einem DevOps-Kontext verwendet wird, siehe Glue DevOps Integrationsoptionen
Schauen Sie sich den Spielplatz an, um ein besseres Verständnis von Glues Funktionen und deren Nutzung zu erhalten.
docker run owasp/glue
git clone https://github.com/owasp/glue
cd glue -- RVM will set to 2.3.1 with Gemset Glue
gem install bundler
bundle install
cd lib
../bin/glue -h
Glue soll durch das Hinzufügen von "Tasks" erweitert werden. Um ein neues Tool hinzuzufügen, kopieren Sie eine vorhandene Task und passen Sie sie an, um sie für das betreffende Tool zu konfigurieren.
Glue <options> <target>
Häufige Optionen sind:
-d für Debug
-f für Format (akzeptiert "json", "csv", "jira")
Für eine vollständige Liste der Optionen verwenden Sie Glue --help oder sehen Sie sich die Datei OPTIONS.md an.
Das Ziel kann sein:
Um den Code auszuführen, führen Sie Folgendes aus dem Stammverzeichnis aus:
>ruby bin/Glue <options> target
Um ein Gem zu bauen, führen Sie einfach aus:
gem build Glue.gemspec
Holen Sie sich zuerst den Hook aus dem Code.
meditation:hooks mk$ cp /area53/owasp/Glue/hooks/pre-commit .
Dann machen Sie ihn ausführbar.
meditation:hooks mk$ chmod +x pre-commit
Stellen Sie sicher, dass die Shell, in der Sie committen, Docker sehen kann.
meditation:hooks mk$ eval "$(docker-machine env default)"
Testen Sie nun, nehmen Sie eine Änderung vor und committen Sie eine Datei. Das Ergebnis sollte sein, dass Glue gegen Ihren Code läuft und Commits nur dann zulässt, wenn die Ergebnisse sauber sind. (Was nicht unbedingt eine vernünftige Erwartung ist)
Für fortgeschrittene Nutzungsszenarien können Sie Ihre Konfiguration speichern und zur Laufzeit verwenden.
Matt Konda Alex Lock Rafa Perez