
Automatización de seguridad de aplicaciones
Glue es un framework para ejecutar una serie de herramientas. Generalmente, está concebido como la base para automatizar un pipeline de análisis de seguridad con herramientas.
Para aquellos que deseen ejecutar Glue, recomendamos usar la imagen Docker porque ya debería tener las otras herramientas que utiliza disponibles y configuradas. Consulta la documentación para más información. Documentación de Docker de Glue
Para quienes estén interesados en cómo usar Glue en un contexto DevOps, consulta Opciones de integración DevOps de Glue
Visita el Playground para comprender mejor las características de Glue y cómo usarlas.
docker run owasp/glue
git clone https://github.com/owasp/glue
cd glue -- RVM will set to 2.3.1 with Gemset Glue
gem install bundler
bundle install
cd lib
../bin/glue -h
Glue está diseñado para ser extendido mediante "tareas" añadidas. Para agregar una nueva herramienta, copia una tarea existente y ajústala para que funcione con la herramienta en cuestión.
Glue <options> <target>
Las opciones comunes incluyen:
-d para depuración
-f para formato (acepta "json", "csv", "jira")
Para una lista completa de opciones, usa Glue --help o consulta el archivo OPTIONS.md.
El objetivo puede ser:
Para ejecutar el código, ejecuta lo siguiente desde el directorio raíz:
>ruby bin/Glue <options> target
Para construir una gema, simplemente ejecuta:
gem build Glue.gemspec
Primero, obtén el hook del código.
meditation:hooks mk$ cp /area53/owasp/Glue/hooks/pre-commit .
Luego hazlo ejecutable.
meditation:hooks mk$ chmod +x pre-commit
Asegúrate de que el shell en el que estás realizando el commit pueda ver docker.
meditation:hooks mk$ eval "$(docker-machine env default)"
Ahora prueba, haz un cambio y confirma un archivo. El resultado debería ser que Glue se ejecute contra tu código y no permita commits a menos que los resultados estén limpios. (Lo cual no es necesariamente una expectativa razonable)
Para escenarios de uso avanzados, puedes guardar tu configuración y usarla en tiempo de ejecución.
Matt Konda Alex Lock Rafa Perez