
Ferramenta baseada na web para avaliar e acompanhar a maturidade de segurança de software usando os modelos OWASP SAMM e DSOMM, com suporte a Docker e envio automatizado de e-mails.
Este repositório hospeda a versão de código aberto do SAMMY - a ferramenta OWASP SAMM.
https://owasp.org/www-project-open-sammy/
Este projeto é licenciado sob a Licença Creative Commons Atribuição-CompartilhaIgual 4.0 Internacional. Consulte o arquivo LICENSE para obter detalhes.
APP_ENV=prod).env.local com sua configuração local. Exemplo com MariaDB:
DATABASE_URL=mysql://root:[email protected]:3306/sammy?serverVersion=11.3.2-MariaDB
REDIS_HOST=127.0.0.1
REDIS_PORT=6379
APP_ENV=dev
APP_DEBUG=1
composer install
./scripts/setup_database.sh
# if you have symfony cli
symfony server:start --allow-http
# else
php -S 0.0.0.0:8000 -t ./public
open http://127.0.0.1:8000
# 1. start DB and Redis
docker compose up -d db redis
# 2. now we can start our application
docker compose up -d --build app
# 3. sync SAMM model. Note, this step syncs the SAMM model from the core GitHub repo. You only have to run this the very first time and upon every SAMM model update.
docker compose exec app ./scripts/sync_samm.sh
# 4. sync DSOMM model. Note, this step syncs the DSOMM model from the core GitHub repo. You only have to run this the very first time and upon every DSOMM model update.
docker compose exec app ./scripts/sync_dsomm.sh
# 5. Enjoy
open http://127.0.0.1:8000
.env.local ou compose.yaml. Todos os campos são obrigatórios. Além disso, o servidor deve usar SSL adequado por padrão.
.env.lcoal
PHPMAILER_SMTP_HOST=
PHPMAILER_SMTP_PORT=
PHPMAILER_SMTP_USERNAME=
PHPMAILER_SMTP_PASSWORD=
PHPMAILER_SMTP_DEFAULT_SENDER=
PHPMAILER_SMTP_USE_AUTH=
PHPMAILER_SMTP_DEFAULT_ENCRYPTION=
PHPMAILER_SMTP_AUTO_TLS=
compose.yaml na seção app em environment
- PHPMAILER_SMTP_HOST=
- PHPMAILER_SMTP_PORT=
- PHPMAILER_SMTP_USERNAME=
- PHPMAILER_SMTP_PASSWORD=
- PHPMAILER_SMTP_DEFAULT_SENDER=
- PHPMAILER_SMTP_USE_AUTH=
- PHPMAILER_SMTP_DEFAULT_ENCRYPTION=
php ./bin/console app:process-mailing
Temos suporte para avaliações do modelo DSOMM. Por padrão, você terá o modelo DSOMM em seu banco de dados com as coisas necessárias. Se desejar, você pode importar uma variação personalizada do DSOMM. Por exemplo, você pode ter um modelo com mais/menos domínios e práticas. Você pode ter muitas variações DSOMM simultaneamente.
php ./bin/console app:sync-from-dsomm --source="path/to/dsomm-file.yaml"
Opcionalmente, você pode passar o ID do metamodelo se desejar realizar atualizações em uma variação DSOMM existente
php ./bin/console app:sync-from-dsomm --source="path/to/dsomm-file.yaml" --metamodel=33
Esperamos um único arquivo YAML com toda a estrutura de dados conforme abaixo. Por padrão, usaremos este arquivo https://github.com/devsecopsmaturitymodel/DevSecOps-MaturityModel-data/blob/main/src/assets/YAML/generated/generated.yaml