Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DevSecOpsGuideline — La guida OWASP DevSecOps può aiutarci a integrare la sicurezza come parte della pipeline di sviluppo. | Kitploit
Strumenti/GitHubGitHub/owasp/devsecopsguideline
Scanner di VulnerabilitàSicurezza dei ContenitoriAnalisi Statica del Codice (SAST)Sicurezza CloudDevSecOpsSicurezza della Supply ChainApprendimento e FormazioneRisorse CurateSicurezza delle API
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

La guida OWASP DevSecOps può aiutarci a integrare la sicurezza come parte della pipeline di sviluppo.

1.1k2611 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

OWASP DevSecOps Guideline

La OWASP DevSecOps Guideline spiega come implementare una pipeline sicura, utilizzare le best practice e introdurre strumenti che possiamo usare in questo ambito. Inoltre, il progetto cerca di aiutarci a promuovere la cultura della sicurezza shift-left nel nostro processo di sviluppo. Questo progetto aiuta aziende di qualsiasi dimensione che dispongono di una pipeline di sviluppo o, in altre parole, di una pipeline DevOps. Durante questo progetto cerchiamo di delineare una prospettiva di pipeline DevOps sicura e poi di migliorarla in base ai nostri requisiti personalizzati.

L'obiettivo ideale è "rilevare i problemi di sicurezza (di progettazione o vulnerabilità applicative) il prima possibile."

Passi iniziali

Il DevSecOps consiste essenzialmente nell'integrare la sicurezza nel DevOps. Ma per stare al passo con il ritmo di CI/CD, la sicurezza deve essere introdotta fin dalle prime fasi di scrittura e test del software.

DevSecOps cycle

OWASP Proactive Controls elenca i 10 controlli di sicurezza principali che ogni sviluppatore deve implementare durante la scrittura di qualsiasi applicazione. Considera questo set come punto di partenza quando devi progettare, scrivere o testare codice nel ciclo DevSecOps.

Puoi anche seguire l'OWASP Software Assurance Maturity Model (SAMM) per stabilire cosa considerare per i requisiti di sicurezza (e non solo) in base al tuo livello di maturità.

Cosa aggiungere a una pipeline

DevSecOps pipeline Inizialmente, consideriamo di implementare i seguenti passaggi in una pipeline di base:

  • Scansione dei repository git per individuare potenziali fughe di credenziali.
  • SCA (Software Composition Analysis)
  • SAST (Static Application Security Test)
  • Scansione IaC (scansione del codice Terraform, HelmChart per individuare errori di configurazione)
  • Sicurezza della supply chain del software (SBOM, firma degli artefatti e provenienza, sicurezza della pipeline CI/CD)
  • IAST (Interactive Application Security Testing)
  • Sicurezza API
  • DAST (Dynamic Application Security Test)
  • CNAPP (Cloud Native Application Protection)
  • Scansione dell'infrastruttura
  • Scansione continua da altri strumenti
  • Verifica di conformità
  • Sicurezza di AI/LLM e governance dell'AI (proteggere lo sviluppo assistito dall'AI e le funzionalità basate sull'AI)

Possiamo personalizzare i passaggi della nostra pipeline in base al nostro Software Development Life Cycle (SDLC) o all'architettura software e aggiungere automazione progressivamente se siamo all'inizio. Ad esempio, possiamo passare da SAST/DAST a una suite di test regolare con controlli di sicurezza integrati o aggiungere uno script di audit che verifichi le dipendenze vulnerabili note.

CI/CD è un vantaggio per SecOps, un punto di ingresso privilegiato per misure e controlli di sicurezza. Tuttavia, quando si utilizzano strumenti CI/CD per fornire automazione, tieni presente che gli strumenti stessi spesso ampliano la superficie d'attacco, quindi applica controlli di sicurezza al software di build, deployment e automazione.


Indice dei contenuti

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements

La pagina del progetto sul sito OWASP è disponibile all'indirizzo OWASP DevSecOps Guideline Project.

Scarica lo strumento
  • 2-2-Develop
    • 2-2-1-Pre-commit
      • 2-2-1-1-Pre-commit
      • 2-2-1-2-Secrets-Management
      • 2-2-1-3-Linting-code
      • 2-2-1-4-Repository-Hardening
    • 2-2-2-IDE-and-AI-assisted-development
  • 2-3-Build
    • 2-3-1-Static-Analysis
      • 2-3-1-1-Static-Application-Security-Testing
    • 2-3-2-Software-Composition-Analysis
      • 2-3-2-1-Software-Composition-Analysis
    • 2-3-3-Container-Security
      • 2-3-3-1-Container-Scanning
      • 2-3-3-2-Container-Hardening
    • 2-3-4-Infrastructure-as-Code-Security
      • 2-3-4-1-Infrastructure-as-Code-Scanning
    • 2-3-5-Security-Gates
    • 2-3-6-Supply-Chain-Security
      • 2-3-6-1-SBOM
      • 2-3-6-2-Artifact-Signing-and-Provenance
      • 2-3-6-3-CICD-Pipeline-Security
  • 2-4-Test
    • 2-4-1-Interactive-Application-Security-Testing
    • 2-4-2-Dynamic-Application-Security-Testing
    • 2-4-3-Mobile-Application-Security-Test
    • 2-4-4-API-Security
    • 2-4-5-Misconfiguration-Check
  • 2-5-Release
    • 2-5-1-Release
  • 2-6-Deploy
    • 2-6-1-Deploy
  • 2-7-Operate
    • 2-7-1-Cloud-Native-Security
    • 2-7-2-Logging-and-Monitoring
    • 2-7-3-Pentest
    • 2-7-4-Vulnerability-Management
    • 2-7-5-VDP-and-Bug-bounty
    • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk