
Automatisation de la sécurité des applications
Glue est un framework pour exécuter une série d'outils. Il est généralement conçu comme une base pour automatiser un pipeline d'analyse de sécurité d'outils.
Pour ceux qui souhaitent exécuter Glue, nous recommandons d'utiliser l'image Docker car elle devrait déjà disposer des autres outils qu'il utilise et les avoir configurés. Consultez la documentation pour plus d'informations. Documentation Docker de Glue
Pour ceux qui s'intéressent à l'utilisation de Glue dans un contexte DevOps, consultez Options d'intégration DevOps de Glue
Consultez le Playground pour mieux comprendre les fonctionnalités de Glue et comment les utiliser.
docker run owasp/glue
git clone https://github.com/owasp/glue
cd glue -- RVM will set to 2.3.1 with Gemset Glue
gem install bundler
bundle install
cd lib
../bin/glue -h
Glue est conçu pour être étendu via l'ajout de « tâches ». Pour ajouter un nouvel outil, copiez une tâche existante et ajustez-la pour qu'elle fonctionne avec l'outil en question.
Glue <options> <target>
Les options courantes incluent :
-d pour le débogage
-f pour le format (accepte "json", "csv", "jira")
Pour une liste complète des options, utilisez Glue --help ou consultez le fichier OPTIONS.md.
La cible peut être :
Pour exécuter le code, lancez la commande suivante depuis le répertoire racine :
>ruby bin/Glue <options> target
Pour construire une gemme, exécutez simplement :
gem build Glue.gemspec
Tout d'abord, récupérez le hook depuis le code.
meditation:hooks mk$ cp /area53/owasp/Glue/hooks/pre-commit .
Rendez-le ensuite exécutable.
meditation:hooks mk$ chmod +x pre-commit
Assurez-vous que le shell dans lequel vous effectuez le commit peut voir docker.
meditation:hooks mk$ eval "$(docker-machine env default)"
Maintenant, testez en effectuant une modification et en commitant un fichier. Le résultat devrait être que Glue s'exécute sur votre code et n'autorisera pas les commits sauf si les résultats sont propres. (Ce qui n'est pas nécessairement une attente raisonnable)
Pour les scénarios d'utilisation avancés, vous pouvez sauvegarder votre configuration et l'utiliser à l'exécution.
Matt Konda Alex Lock Rafa Perez
Apache 2 : http://www.apache.org/licenses/LICENSE-2.0