
secureCodeBox v5.9.0-rc.0
Orchestratore di scansione della sicurezza nativo per Kubernetes che automatizza il rilevamento continuo delle vulnerabilità integrando più scanner open-source in una pipeline CI/CD.
OWASP secureCodeBox
secureCodeBox è una toolchain modulare basata su Kubernetes per scansioni di sicurezza continue del tuo progetto software. Il suo obiettivo è orchestrare e automatizzare facilmente una serie di strumenti di test di sicurezza fin dall'inizio.
Panoramica
Per ulteriori aspetti di documentazione, dai un'occhiata al nostro sito web di documentazione:
Scopo del Progetto
Il modo tipico per garantire la sicurezza delle applicazioni è assumere uno specialista della sicurezza (noto come penetration tester) in un certo punto del progetto per verificare la presenza di bug e vulnerabilità di sicurezza. Di solito, questo controllo viene effettuato in una fase più avanzata del progetto e presenta due gravi inconvenienti:
- Al giorno d'oggi, molti progetti adottano il continuous delivery, il che significa che gli sviluppatori distribuiscono nuove versioni più volte al giorno. Il penetration tester è in grado di controllare solo un singolo snapshot, ma alcuni commit successivi potrebbero introdurre nuovi problemi di sicurezza. Per garantire una sicurezza continua dell'applicazione, il penetration tester dovrebbe testare l'applicazione in modo continuo. Sfortunatamente, un approccio del genere è raramente finanziariamente sostenibile.
- A causa di un'analisi tipicamente limitata nel tempo, il penetration tester deve concentrarsi sui problemi di sicurezza banali (low-hanging fruit) e quindi probabilmente non affronterà quelli seri e non ovvi.
Con secureCodeBox forniamo una toolchain per la scansione continua delle applicazioni per individuare i problemi di bassa difficoltà (low-hanging fruit) all'inizio del processo di sviluppo e liberare le risorse del penetration tester per concentrarsi sui problemi di sicurezza maggiori.
Lo scopo di secureCodeBox non è sostituire i penetration tester o renderli obsoleti. Raccomandiamo vivamente di eseguire test approfonditi da parte di penetration tester esperti su tutte le tue applicazioni.
Nota importante: secureCodeBox non è una semplice soluzione con un solo clic! Devi avere una profonda conoscenza della sicurezza e di come configurare gli scanner. Inoltre, è necessaria anche la comprensione dei risultati della scansione e di come interpretarli.
Esiste un articolo in tedesco su Security DevOps – Angreifern (immer) einen Schritt voraus nella rivista di ingegneria del software OBJEKTSpektrum.
Guida Rapida
Puoi trovare risorse per iniziare sul nostro sito web di documentazione, incluse istruzioni su come installare secureCodeBox e guide per eseguire le prime scansioni.
Panoramica dell'Architettura
Aggiornamento
Per i passaggi necessari per aggiornare la tua installazione di secureCodeBox, consulta Aggiornamento.
Licenza
Il codice di secureCodeBox è concesso in licenza sotto Apache License 2.0.
Community
Sei il benvenuto, unisciti a noi... 👋
secureCodeBox è un progetto ufficiale OWASP.
Contribuire
I contributi sono benvenuti e estremamente utili 🙌 Dai un'occhiata a Contribuire
Grazie ai Nostri Fantastici Collaboratori
Stelle nel tempo
Sponsor
Informazioni sull'Autore
Sponsorizzato e mantenuto da iteratec GmbH - secureCodeBox.io

