
Automação de Segurança de Aplicações
Glue é um framework para executar uma série de ferramentas. Geralmente, é concebido como uma espinha dorsal para automatizar um pipeline de análise de segurança de ferramentas.
Para aqueles que desejam executar o Glue, recomendamos usar a imagem docker, pois ela já deve ter as outras ferramentas que ele utiliza disponíveis e configuradas. Consulte a documentação para mais informações. Documentação do Glue Docker
Para os interessados em como usar o Glue em um contexto DevOps, consulte Opções de Integração DevOps do Glue
Confira o Playground para entender melhor os recursos do Glue e como você pode usá-los.
docker run owasp/glue
git clone https://github.com/owasp/glue
cd glue -- RVM will set to 2.3.1 with Gemset Glue
gem install bundler
bundle install
cd lib
../bin/glue -h
O Glue é projetado para ser estendido através de 'tarefas' adicionadas. Para adicionar uma nova ferramenta, copie uma tarefa existente e ajuste para que funcione com a ferramenta em questão.
Glue <options> <target>
Opções comuns incluem:
-d para debug
-f para formato (aceita "json", "csv", "jira")
Para uma lista completa de opções, use Glue --help ou veja o arquivo OPTIONS.md.
O alvo pode ser:
Para executar o código, execute o seguinte a partir do diretório raiz:
>ruby bin/Glue <options> target
Para construir uma gem, execute:
gem build Glue.gemspec
Primeiro, pegue o hook do código.
meditation:hooks mk$ cp /area53/owasp/Glue/hooks/pre-commit .
Depois torne-o executável.
meditation:hooks mk$ chmod +x pre-commit
Certifique-se de que o shell em que você está fazendo o commit pode ver o docker.
meditation:hooks mk$ eval "$(docker-machine env default)"
Agora vá testar e faça uma alteração e commite um arquivo. O resultado deve ser que o Glue execute no seu código e não permita commits a menos que os resultados estejam limpos. (O que não é necessariamente uma expectativa razoável)
Para cenários de uso avançados, você pode salvar sua configuração e usá-la em tempo de execução.
Matt Konda Alex Lock Rafa Perez