Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DevSecOpsGuideline — OWASP DevSecOps 가이드라인은 보안을 개발 파이프라인의 일부로 내장하는 데 도움이 될 수 있습니다. | Kitploit
도구/GitHubGitHub/owasp/devsecopsguideline
Vulnerability ScannersContainer SecurityStatic Code Analysis (SAST)Cloud SecurityDevSecOpsSupply Chain SecurityLearning & EducationCurated ResourcesAPI Security
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

OWASP DevSecOps 가이드라인은 보안을 개발 파이프라인의 일부로 내장하는 데 도움이 될 수 있습니다.

1.1k2611개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트

OWASP DevSecOps 가이드라인

OWASP DevSecOps 가이드라인은 보안 파이프라인을 구현하는 방법과 모범 사례를 활용하고 이와 관련해 사용할 수 있는 도구를 소개합니다. 또한 이 프로젝트는 개발 프로세스에 shift-left 보안 문화를 도입하는 데 도움을 주고자 합니다. 이 프로젝트는 개발 파이프라인, 즉 DevOps 파이프라인을 보유한 모든 규모의 기업을 돕습니다. 이 프로젝트를 통해 우리는 보안이 강화된 DevOps 파이프라인의 관점을 그리고, 이를 우리의 맞춤형 요구사항에 따라 개선하려고 합니다.

이상적인 목표는 **"보안 문제(설계상 또는 애플리케이션 취약점)를 가능한 한 조기에 탐지하는 것"**입니다.

초기 단계

DevSecOps는 DevOps에 보안을 통합하는 것입니다. 그러나 CI/CD의 속도를 따라잡으려면 보안이 소프트웨어 작성 및 테스트 초기 단계에 주입되어야 합니다.

DevSecOps 사이클

OWASP Proactive Controls는 개발자가 애플리케이션을 코딩할 때 구현해야 하는 상위 10가지 보안 통제를 나열합니다. DevSecOps 수명주기에서 코드를 설계, 작성 또는 테스트해야 할 때 이 세트를 출발점으로 고려하십시오.

또한 OWASP Software Assurance Maturity Model (SAMM)을 따라 성숙도 수준에 따라 보안 요구사항(및 그 이상)에 대해 고려할 사항을 수립할 수 있습니다.

파이프라인에 추가할 항목

DevSecOps 파이프라인 먼저 기본 파이프라인에서 다음 단계를 구현하는 것을 고려합니다.

  • 잠재적인 자격 증명 유출을 찾기 위해 git 저장소를 스캔합니다.
  • SCA(소프트웨어 구성 분석)
  • SAST(정적 애플리케이션 보안 테스트)
  • IaC 스캐닝(잘못된 구성을 찾기 위해 Terraform, HelmChart 코드 스캔)
  • 소프트웨어 공급망 보안(SBOM, 아티팩트 서명 및 출처, CI/CD 파이프라인 보안)
  • IAST(대화형 애플리케이션 보안 테스트)
  • API 보안
  • DAST(동적 애플리케이션 보안 테스트)
  • CNAPP(클라우드 네이티브 애플리케이션 보호)
  • 인프라 스캐닝
  • 다른 도구로부터의 지속적 스캐닝
  • 규정 준수 점검
  • AI/LLM 보안 및 AI 거버넌스(AI 지원 개발 및 AI 기반 기능 보안)

우리는 파이프라인 단계를 소프트웨어 개발 수명주기(SDLC) 또는 소프트웨어 아키텍처에 따라 사용자 지정할 수 있으며, 시작 단계라면 점진적으로 자동화를 추가할 수 있습니다. 예를 들어, SAST/DAST에서 보안 통제가 내장된 일반 테스트 스위트로 전환하거나 알려진 취약한 의존성을 확인하는 감사 스크립트를 추가할 수 있습니다.

CI/CD는 SecOps에 유리하며 보안 조치와 통제를 위한 특별한 진입점입니다. 그러나 자동화를 제공하기 위해 CI/CD 도구를 사용할 때 도구 자체가 공격 표면을 확장하는 경우가 많다는 점을 명심하십시오. 따라서 빌드, 배포 및 자동화 소프트웨어에 보안 통제를 적용하십시오.


목차

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements

OWASP 웹사이트의 프로젝트 페이지는 OWASP DevSecOps Guideline Project에서 확인할 수 있습니다.

도구 다운로드
  • 2-2-Develop
    • 2-2-1-Pre-commit
      • 2-2-1-1-Pre-commit
      • 2-2-1-2-Secrets-Management
      • 2-2-1-3-Linting-code
      • 2-2-1-4-Repository-Hardening
    • 2-2-2-IDE-and-AI-assisted-development
  • 2-3-Build
    • 2-3-1-Static-Analysis
      • 2-3-1-1-Static-Application-Security-Testing
    • 2-3-2-Software-Composition-Analysis
      • 2-3-2-1-Software-Composition-Analysis
    • 2-3-3-Container-Security
      • 2-3-3-1-Container-Scanning
      • 2-3-3-2-Container-Hardening
    • 2-3-4-Infrastructure-as-Code-Security
      • 2-3-4-1-Infrastructure-as-Code-Scanning
    • 2-3-5-Security-Gates
    • 2-3-6-Supply-Chain-Security
      • 2-3-6-1-SBOM
      • 2-3-6-2-Artifact-Signing-and-Provenance
      • 2-3-6-3-CICD-Pipeline-Security
  • 2-4-Test
    • 2-4-1-Interactive-Application-Security-Testing
    • 2-4-2-Dynamic-Application-Security-Testing
    • 2-4-3-Mobile-Application-Security-Test
    • 2-4-4-API-Security
    • 2-4-5-Misconfiguration-Check
  • 2-5-Release
    • 2-5-1-Release
  • 2-6-Deploy
    • 2-6-1-Deploy
  • 2-7-Operate
    • 2-7-1-Cloud-Native-Security
    • 2-7-2-Logging-and-Monitoring
    • 2-7-3-Pentest
    • 2-7-4-Vulnerability-Management
    • 2-7-5-VDP-and-Bug-bounty
    • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk