
secureCodeBox v5.9.0-rc.0
Orchestrateur de scan de sécurité natif Kubernetes qui automatise la détection continue de vulnérabilités en intégrant plusieurs scanners open source dans un pipeline CI/CD.
OWASP secureCodeBox
secureCodeBox est une chaîne d'outils modulaire basée sur Kubernetes pour les scans de sécurité continus de votre projet logiciel. Son objectif est d'orchestrer et d'automatiser facilement un ensemble d'outils de test de sécurité prêts à l'emploi.
Aperçu
Pour des aspects documentaires supplémentaires, veuillez consulter notre site de documentation :
Objectif de ce projet
La manière habituelle d'assurer la sécurité des applications est d'embaucher un spécialiste en sécurité (aka testeur d'intrusion) à un moment donné de votre projet pour vérifier la présence de bugs et vulnérabilités de sécurité. En général, cette vérification est effectuée à un stade avancé du projet et présente deux inconvénients majeurs :
- De nos jours, de nombreux projets pratiquent la livraison continue, ce qui signifie que les développeurs déploient de nouvelles versions plusieurs fois par jour. Le testeur d'intrusion ne peut vérifier qu'un seul instantané, mais d'autres commits ultérieurs peuvent introduire de nouveaux problèmes de sécurité. Pour garantir une sécurité continue de l'application, le testeur d'intrusion devrait également tester l'application en continu. Malheureusement, une telle approche est rarement financièrement viable.
- En raison d'une analyse généralement limitée dans le temps, le testeur d'intrusion doit se concentrer sur les problèmes de sécurité triviaux (les fruits à portée de main) et ne pourra donc probablement pas traiter les problèmes graves et non évidents.
Avec secureCodeBox, nous fournissons une chaîne d'outils pour le scan continu des applications afin de détecter les problèmes faciles tôt dans le processus de développement et libérer les ressources du testeur d'intrusion pour qu'il se concentre sur les problèmes de sécurité majeurs.
Le but de secureCodeBox n'est pas de remplacer les testeurs d'intrusion ou de les rendre obsolètes. Nous recommandons vivement de faire effectuer des tests approfondis par des testeurs d'intrusion expérimentés sur toutes vos applications.
Note importante : secureCodeBox n'est en aucun cas une solution simple en un clic ! Vous devez avoir une compréhension approfondie de la sécurité et de la configuration des scanners. De plus, une compréhension des résultats de scan et de leur interprétation est également nécessaire.
Un article allemand sur [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec] est disponible dans le journal d'ingénierie logicielle [OBJEKTspektrum][objspec].
Démarrage rapide
Vous pouvez trouver des ressources pour vous aider à démarrer sur notre site de documentation, y compris des instructions sur la façon d'installer secureCodeBox et des guides pour vous aider à réaliser vos premiers scans.
Architecture
Mise à niveau
Pour les étapes nécessaires à la mise à niveau de votre installation secureCodeBox, consultez Mise à niveau.
Licence
Le code de secureCodeBox est sous licence [Apache License 2.0][scb-license].
Communauté
Vous êtes les bienvenus, rejoignez-nous sur... 👋
- [GitHub Discussions (Questions et retours)][scb-github-discussions]
- [GitHub Issues (Bugs et demandes de fonctionnalités)][scb-github]
- [Mastodon][scb-mastodon]
secureCodeBox est un projet officiel [OWASP][owasp].
Contribuer
Les contributions sont les bienvenues et extrêmement utiles 🙌 Veuillez consulter Contribuer