
secureCodeBox v5.9.0-rc.0
쿠버네티스 네이티브 보안 스캐닝 오케스트레이터로, 여러 오픈소스 스캐너를 CI/CD 파이프라인에 통합하여 지속적인 취약점 탐지를 자동화합니다.
OWASP secureCodeBox
_secureCodeBox_는 소프트웨어 프로젝트의 지속적인 보안 스캔을 위한 쿠버네티스 기반의 모듈화된 도구 체인입니다. 목표는 다양한 보안 테스트 도구를 즉시 사용할 수 있는 형태로 조율하고 쉽게 자동화하는 것입니다.
개요
추가 문서 내용은 문서 웹사이트를 참조하세요:
이 프로젝트의 목적
일반적으로 애플리케이션 보안을 보장하는 방법은 프로젝트의 특정 시점에 보안 전문가(일명 침투 테스터)를 고용하여 애플리케이션의 보안 버그와 취약점을 확인하는 것입니다. 일반적으로 이러한 점검은 프로젝트 후반에 수행되며 두 가지 주요 단점이 있습니다.
- 오늘날 많은 프로젝트가 지속적 딜리버리를 수행하므로 개발자는 하루에도 여러 번 새 버전을 배포합니다. 침투 테스터는 단일 스냅샷만 확인할 수 있지만, 추가 커밋으로 인해 새로운 보안 문제가 발생할 수 있습니다. 지속적인 애플리케이션 보안을 보장하려면 침투 테스터도 지속적으로 애플리케이션을 테스트해야 합니다. 불행히도 이러한 접근 방식은 재정적으로 실현 가능한 경우가 거의 없습니다.
- 일반적으로 시간 제약이 있는 분석으로 인해 침투 테스터는 사소한 보안 문제(쉬운 과제)에 집중해야 하므로 심각하고 명확하지 않은 문제를 다루지 못할 가능성이 높습니다.
_secureCodeBox_를 통해 개발 프로세스 초기에 쉬운 보안 문제를 발견하고 침투 테스터의 리소스를 확보하여 주요 보안 문제에 집중할 수 있는 지속적 스캔을 위한 도구 체인을 제공합니다.
_secureCodeBox_의 목적은 침투 테스터를 대체하거나 불필요하게 만드는 것이 아닙니다. 모든 애플리케이션에 대해 경험 많은 침투 테스터의 광범위한 테스트를 실행할 것을 강력히 권장합니다.
중요 사항: _secureCodeBox_는 단순한 버튼 클릭 솔루션이 아닙니다! 보안과 스캐너 구성 방법에 대한 깊은 이해가 필요합니다. 또한 스캔 결과를 이해하고 해석하는 방법도 필요합니다.
소프트웨어 엔지니어링 저널 OBJEKTSpektrum에 게재된 Security DevOps – Angreifern (immer) einen Schritt voraus라는 독일어 기사가 있습니다.
빠른 시작
시작하는 데 도움이 되는 리소스는 문서 웹사이트에서 찾을 수 있습니다. 여기에는 secureCodeBox 설치 방법 및 첫 번째 스캔 실행을 안내하는 가이드가 포함되어 있습니다.
아키텍처 개요
업그레이드
secureCodeBox 설치 업그레이드에 필요한 단계는 업그레이드를 참조하세요.
라이선스
secureCodeBox의 코드는 Apache License 2.0에 따라 라이선스가 부여됩니다.
커뮤니티
환영합니다. 다음에서 함께해 주세요... 👋
secureCodeBox는 공식 OWASP 프로젝트입니다.
기여
기여는 언제나 환영하며 매우 도움이 됩니다 🙌 기여를 참조하세요.
훌륭한 기여자분들께 감사드립니다
시간에 따른 Stargazers
스폰서
저자 정보
iteratec GmbH - secureCodeBox.io가 후원 및 유지 관리합니다.

