Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DevSecOpsGuideline — A diretriz OWASP DevSecOps pode nos ajudar a incorporar a segurança como parte do pipeline de desenvolvimento. | Kitploit
Ferramentas/GitHubGitHub/owasp/devsecopsguideline
Scanners de VulnerabilidadesSegurança de ContêineresAnálise Estática de Código (SAST)Segurança na NuvemDevSecOpsSegurança da Cadeia de SuprimentosAprendizado e EducaçãoRecursos CuradosSegurança de API
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

A diretriz OWASP DevSecOps pode nos ajudar a incorporar a segurança como parte do pipeline de desenvolvimento.

1.1k2619há 1 mêsRevisado pelo Kitploit
Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

OWASP DevSecOps Guideline

A OWASP DevSecOps Guideline explica como podemos implementar um pipeline seguro, adotar as melhores práticas e introduzir ferramentas que podemos usar nesse contexto. Além disso, o projeto procura ajudar a promover a cultura de segurança shift-left no nosso processo de desenvolvimento. Este projeto ajuda qualquer empresa, de qualquer tamanho, que tenha um pipeline de desenvolvimento ou, em outras palavras, um pipeline de DevOps. Procuramos traçar uma perspetiva de um pipeline DevOps seguro durante este projeto e, em seguida, melhorá-lo com base nos nossos requisitos personalizados.

O objetivo ideal é "detectar problemas de segurança (por design ou vulnerabilidade de aplicação) o mais cedo possível."

Initial steps

DevSecOps trata-se de colocar segurança no DevOps. Mas, para acompanhar o ritmo do CI/CD, a segurança tem de ser introduzida cedo na escrita e nos testes de software.

Ciclo DevSecOps

O OWASP Proactive Controls lista os 10 principais controles de segurança que todo desenvolvedor deve implementar ao codificar qualquer aplicação. Considere esse conjunto como o ponto de partida quando tiver de projetar, escrever ou testar código no ciclo DevSecOps.

Também pode seguir o OWASP Software Assurance Maturity Model (SAMM) para estabelecer o que considerar para os requisitos de segurança (e mais) de acordo com o seu nível de maturidade.

What to add in a pipeline

Pipeline DevSecOps Em primeiro lugar, consideramos implementar os seguintes passos num pipeline básico:

  • Escanear repositórios git para encontrar possíveis vazamentos de credenciais.
  • SCA (Análise de Composição de Software)
  • SAST (Teste Estático de Segurança de Aplicações)
  • Varredura de IaC (varrer código Terraform, HelmChart para encontrar má configuração)
  • Segurança da cadeia de suprimentos de software (SBOM, assinatura e proveniência de artefatos, segurança do pipeline de CI/CD)
  • IAST (Teste Interativo de Segurança de Aplicações)
  • Segurança de API
  • DAST (Teste Dinâmico de Segurança de Aplicações)
  • CNAPP (Proteção de Aplicações Nativas da Nuvem)
  • Varredura de infraestrutura
  • Varredura contínua de outras ferramentas
  • Verificação de conformidade
  • Segurança de IA/LLM e governança de IA (protegendo o desenvolvimento assistido por IA e os recursos com tecnologia de IA)

Podemos personalizar as etapas do nosso pipeline de acordo com o nosso Ciclo de Vida de Desenvolvimento de Software (SDLC) ou arquitetura de software, e adicionar automação progressivamente se estivermos a começar. Por exemplo, podemos alternar de SAST/DAST para uma suíte de testes regular com controles de segurança integrados ou adicionar um script de auditoria que verifica dependências vulneráveis conhecidas.

O CI/CD é uma vantagem para o SecOps, um ponto de entrada privilegiado para medidas e controles de segurança. No entanto, ao usar ferramentas de CI/CD para fornecer automação, tenha em mente que as próprias ferramentas muitas vezes expandem a sua superfície de ataque; portanto, coloque controles de segurança no software de build, implantação e automação.


Table of Contents

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements
    • 2-2-Develop
      • 2-2-1-Pre-commit
        • 2-2-1-1-Pre-commit
        • 2-2-1-2-Secrets-Management
        • 2-2-1-3-Linting-code
        • 2-2-1-4-Repository-Hardening
      • 2-2-2-IDE-and-AI-assisted-development
    • 2-3-Build
      • 2-3-1-Static-Analysis
        • 2-3-1-1-Static-Application-Security-Testing
      • 2-3-2-Software-Composition-Analysis
        • 2-3-2-1-Software-Composition-Analysis
      • 2-3-3-Container-Security
        • 2-3-3-1-Container-Scanning
        • 2-3-3-2-Container-Hardening
      • 2-3-4-Infrastructure-as-Code-Security
        • 2-3-4-1-Infrastructure-as-Code-Scanning
      • 2-3-5-Security-Gates
      • 2-3-6-Supply-Chain-Security
        • 2-3-6-1-SBOM
    • 2-4-Test
      • 2-4-1-Interactive-Application-Security-Testing
      • 2-4-2-Dynamic-Application-Security-Testing
      • 2-4-3-Mobile-Application-Security-Test
      • 2-4-4-API-Security
      • 2-4-5-Misconfiguration-Check
    • 2-5-Release
      • 2-5-1-Release
    • 2-6-Deploy
      • 2-6-1-Deploy
    • 2-7-Operate
      • 2-7-1-Cloud-Native-Security
      • 2-7-2-Logging-and-Monitoring
      • 2-7-3-Pentest
      • 2-7-4-Vulnerability-Management
      • 2-7-5-VDP-and-Bug-bounty
      • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk

A página do projeto no site da OWASP está disponível em OWASP DevSecOps Guideline Project

Baixar ferramenta
  • 2-3-6-2-Artifact-Signing-and-Provenance
  • 2-3-6-3-CICD-Pipeline-Security