
secureCodeBox v5.9.0-rc.0
Kubernetesネイティブのセキュリティスキャンオーケストレーター。複数のオープンソーススキャナーをCI/CDパイプラインに統合し、継続的な脆弱性検出を自動化します。
OWASP secureCodeBox
secureCodeBox は、Kubernetes ベースのモジュール化されたツールチェーンで、ソフトウェアプロジェクトの継続的なセキュリティスキャンを提供します。その目標は、多数のセキュリティテストツールをすぐに利用できる状態でオーケストレーションし、簡単に自動化することです。
Overview
For additional documentation aspects please have a look at our documentation website:
Purpose of this Project
アプリケーションセキュリティを確保する一般的な方法は、プロジェクトのどこかの時点でセキュリティ専門家(ペネトレーションテスター)を雇い、アプリケーションのセキュリティバグや脆弱性をチェックすることです。通常、このチェックはプロジェクトの後期段階で行われ、以下の2つの大きな欠点があります。
- 現在、多くのプロジェクトは継続的デリバリーを採用しており、開発者は1日に複数回新しいバージョンをデプロイします。ペネトレーションテスターは単一のスナップショットしかチェックできませんが、その後のコミットで新たなセキュリティ問題が発生する可能性があります。継続的なアプリケーションセキュリティを確保するためには、ペネトレーションテスターも継続的にアプリケーションをテストする必要があります。残念ながら、このようなアプローチは財務的に実現可能であることは稀です。
- 通常、時間制約のある分析のため、ペネトレーションテスターは些細なセキュリティ問題(低い果実)に集中せざるを得ず、その結果、深刻でわかりにくい問題には対処できない可能性があります。
secureCodeBox を使用することで、開発プロセスの早い段階で低い果実の問題を見つけ、ペネトレーションテスターのリソースを主要なセキュリティ問題に集中させるための継続的なスキャンツールチェーンを提供します。
secureCodeBox の目的は、ペネトレーションテスターに取って代わることや、彼らを不要にすることではありません。すべてのアプリケーションで経験豊富なペネトレーションテスターによる広範なテストを実行することを強く推奨します。
重要な注意: secureCodeBox は単なるワンボタンクリックソリューションではありません!セキュリティとスキャナーの設定方法について深い理解が必要です。さらに、スキャン結果とその解釈方法についての理解も必要です。
関連するドイツ語の記事として、ソフトウェア工学ジャーナル OBJEKTSpektrum に掲載された Security DevOps – Angreifern (immer) einen Schritt voraus があります。
Quickstart
開始するためのリソースはドキュメントサイトにあります。secureCodeBox のインストール手順や、最初のスキャンを実行するためのガイドがあります。
Architecture Overview
Upgrading
secureCodeBox のインストールをアップグレードするために必要な手順については、Upgrading を参照してください。
License
secureCodeBox のコードは Apache License 2.0 の下でライセンスされています。
Community
ようこそ、ぜひご参加ください... 👋
secureCodeBox は公式の OWASP プロジェクトです。
Contributing
コントリビューションを歓迎し、非常に助かります 🙌 Contributing をご覧ください。
素晴らしいコントリビューターの皆様に感謝
スターゲイザーの推移
Sponsors
Author Information
スポンサーおよびメンテナンス: iteratec GmbH - secureCodeBox.io

