Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DevSecOpsGuideline — OWASP DevSecOpsガイドラインは、開発パイプラインの一部としてセキュリティを組み込むのに役立ちます。 | Kitploit
ツール/GitHubGitHub/owasp/devsecopsguideline
脆弱性スキャナーコンテナセキュリティ静的コード分析 (SAST)クラウドセキュリティDevSecOpsサプライチェーンセキュリティ学習と教育厳選リソースAPIセキュリティ
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

OWASP DevSecOpsガイドラインは、開発パイプラインの一部としてセキュリティを組み込むのに役立ちます。

1.1k2611ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
ウェブサイト

OWASP DevSecOps Guideline

OWASP DevSecOps Guideline は、セキュアなパイプラインを実装する方法とベストプラクティスの活用方法を説明し、この分野で使用できるツールを紹介します。また、このプロジェクトは、開発プロセスにおけるシフトレフト・セキュリティ文化の促進を支援することを目的としています。 このプロジェクトは、開発パイプライン、言い換えれば DevOps パイプラインを持つ、あらゆる規模の企業を支援します。 このプロジェクトでは、セキュアな DevOps パイプラインの展望を描き、それをカスタマイズした要件に基づいて改善することを目指しています。

理想的な目標は、**「セキュリティ上の問題(設計起因またはアプリケーションの脆弱性)をできるだけ早期に検出すること」**です。

最初のステップ

DevSecOps とは、まさに DevOps にセキュリティを組み込むことです。しかし、CI/CD のペースに追いつくためには、セキュリティをソフトウェアの記述とテストの早い段階に注入する必要があります。

DevSecOps cycle

OWASP Proactive Controls は、あらゆるアプリケーションをコーディングする際にすべての開発者が実装すべき上位 10 のセキュリティコントロールを列挙しています。DevSecOps サイクルでコードを設計、記述、テストする際には、このセットを出発点として検討してください。

また、OWASP Software Assurance Maturity Model (SAMM) に従って、成熟度レベルに応じてセキュリティ要件(およびそれ以外)について何を考慮すべきかを確立することもできます。

パイプラインに追加すべきもの

DevSecOps pipeline まず、基本的なパイプラインに以下のステップを実装することを検討します:

  • Git リポジトリをスキャンして、潜在的な認証情報の漏えいを検出します。
  • SCA(ソフトウェア構成分析 / Software Composition Analysis)
  • SAST(静的アプリケーションセキュリティテスト / Static Application Security Test)
  • IaC スキャン(Terraform、HelmChart コードをスキャンして設定ミスを検出)
  • ソフトウェアサプライチェーンセキュリティ(SBOM、アーティファクト署名と来歴(provenance)、CI/CD パイプラインセキュリティ)
  • IAST(対話型アプリケーションセキュリティテスト / Interactive Application Security Testing)
  • API セキュリティ
  • DAST(動的アプリケーションセキュリティテスト / Dynamic Application Security Test)
  • CNAPP(クラウドネイティブアプリケーション保護 / Cloud Native Application Protection)
  • インフラストラクチャスキャン
  • 他のツールによる継続的スキャン
  • コンプライアンスチェック
  • AI/LLM セキュリティと AI ガバナンス(AI 支援開発と AI 搭載機能のセキュリティ確保)

パイプラインのステップは、ソフトウェア開発ライフサイクル(SDLC)やソフトウェアアーキテクチャに応じてカスタマイズでき、導入を開始する場合は自動化を段階的に追加することもできます。 例えば、SAST/DAST から、セキュリティコントロールが組み込まれた通常のテストスイートに切り替えたり、既知の脆弱性のある依存関係をチェックする監査スクリプトを追加したりできます。

CI/CD は SecOps にとっての利点であり、セキュリティ対策とコントロールのための特権的なエントリーポイントです。 ただし、自動化を提供するために CI/CD ツールを使用する場合、ツール自体が攻撃対象領域(アタックサーフェス)を拡大することが多いことを念頭に置き、ビルド、デプロイ、自動化ソフトウェアにセキュリティコントロールを適用してください。


目次

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements

OWASP ウェブサイトのプロジェクトページは、OWASP DevSecOps Guideline Project でご覧いただけます。

ツールをダウンロード
  • 2-2-Develop
    • 2-2-1-Pre-commit
      • 2-2-1-1-Pre-commit
      • 2-2-1-2-Secrets-Management
      • 2-2-1-3-Linting-code
      • 2-2-1-4-Repository-Hardening
    • 2-2-2-IDE-and-AI-assisted-development
  • 2-3-Build
    • 2-3-1-Static-Analysis
      • 2-3-1-1-Static-Application-Security-Testing
    • 2-3-2-Software-Composition-Analysis
      • 2-3-2-1-Software-Composition-Analysis
    • 2-3-3-Container-Security
      • 2-3-3-1-Container-Scanning
      • 2-3-3-2-Container-Hardening
    • 2-3-4-Infrastructure-as-Code-Security
      • 2-3-4-1-Infrastructure-as-Code-Scanning
    • 2-3-5-Security-Gates
    • 2-3-6-Supply-Chain-Security
      • 2-3-6-1-SBOM
      • 2-3-6-2-Artifact-Signing-and-Provenance
      • 2-3-6-3-CICD-Pipeline-Security
  • 2-4-Test
    • 2-4-1-Interactive-Application-Security-Testing
    • 2-4-2-Dynamic-Application-Security-Testing
    • 2-4-3-Mobile-Application-Security-Test
    • 2-4-4-API-Security
    • 2-4-5-Misconfiguration-Check
  • 2-5-Release
    • 2-5-1-Release
  • 2-6-Deploy
    • 2-6-1-Deploy
  • 2-7-Operate
    • 2-7-1-Cloud-Native-Security
    • 2-7-2-Logging-and-Monitoring
    • 2-7-3-Pentest
    • 2-7-4-Vulnerability-Management
    • 2-7-5-VDP-and-Bug-bounty
    • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk