Voltar às atualizações
New releaseSep 11, 2026

secureCodeBox v5.9.0-rc.0

Orquestrador de varredura de segurança nativo do Kubernetes que automatiza a detecção contínua de vulnerabilidades integrando vários scanners de código aberto em um pipeline CI/CD.

Compartilhar

OWASP secureCodeBox

Logotipo do secureCodeBox Logotipo do OWASP

Licença Apache-2.0 Lançamento GitHub (última SemVer) Projeto Lab OWASP Artifact HUB Seguidores Mastodon Build OpenSSF Scorecard

secureCodeBox é uma cadeia de ferramentas modularizada baseada em Kubernetes para varreduras contínuas de segurança do seu projeto de software. Seu objetivo é orquestrar e automatizar facilmente um conjunto de ferramentas de teste de segurança prontas para uso.

Visão Geral

Para aspectos adicionais da documentação, consulte nosso site de documentação:

Propósito deste Projeto

A forma típica de garantir a segurança de aplicações é contratar um especialista em segurança (também conhecido como testador de penetração) em algum momento do seu projeto para verificar a aplicação em busca de bugs de segurança e vulnerabilidades. Geralmente, essa verificação é feita em uma fase posterior do projeto e tem duas desvantagens principais:

  1. Hoje em dia, muitos projetos fazem entrega contínua, o que significa que os desenvolvedores implantam novas versões várias vezes ao dia. O testador de penetração só consegue verificar um único instantâneo, mas commits posteriores podem introduzir novos problemas de segurança. Para garantir segurança contínua da aplicação, o testador de penetração também deveria testar a aplicação continuamente. Infelizmente, tal abordagem raramente é financeiramente viável.
  2. Devido a uma análise tipicamente limitada no tempo, o testador de penetração tem que se concentrar em problemas de segurança triviais (frutos baixos) e, portanto, provavelmente não abordará os problemas sérios e não óbvios.

Com o secureCodeBox, fornecemos uma cadeia de ferramentas para varredura contínua de aplicações, a fim de encontrar problemas de frutos baixos no início do processo de desenvolvimento e liberar os recursos do testador de penetração para se concentrar nos principais problemas de segurança.

O propósito do secureCodeBox não é substituir os testadores de penetração ou torná-los obsoletos. Recomendamos fortemente a realização de testes extensivos por testadores de penetração experientes em todas as suas aplicações.

Nota importante: O secureCodeBox não é uma simples solução de um clique! Você deve ter um profundo conhecimento de segurança e de como configurar os scanners. Além disso, é necessário entender os resultados das varreduras e como interpretá-los.

Há um artigo em alemão sobre [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec] no periódico de engenharia de software [OBJEKTSpektrum][objspec].

Início Rápido

Você pode encontrar recursos para ajudá-lo a começar em nosso site de documentação, incluindo instruções sobre como instalar o secureCodeBox e guias para ajudá-lo a executar suas primeiras varreduras com ele.

Visão Geral da Arquitetura

Arquitetura secureCodeBox

Atualização

Para as etapas necessárias para atualizar sua instalação do secureCodeBox, consulte Atualização.

Licença

O código do secureCodeBox é licenciado sob a [Apache License 2.0][scb-license].

Comunidade

Você é bem-vindo, junte-se a nós... 👋

  • [Discussões no GitHub (Perguntas e Feedback)][scb-github-discussions]
  • [Issues no GitHub (Bugs e Solicitações de Funcionalidades)][scb-github]
  • [Mastodon][scb-mastodon]

secureCodeBox é um projeto oficial do [OWASP][owasp].

Contribuição

Contribuições são bem-vindas e extremamente úteis 🙌 Por favor, veja Contribuição

Agradecimentos aos Nossos Incríveis Contribuidores

Contribuidores Incríveis

Estrelas ao longo do tempo

Gráfico de Histórico de Estrelas

Patrocinadores

Categorias