
secureCodeBox v5.9.0-rc.0
Оркестратор сканирования безопасности, встроенный в Kubernetes, который автоматизирует непрерывное обнаружение уязвимостей, интегрируя несколько сканеров с открытым исходным кодом в конвейер CI/CD.
OWASP secureCodeBox
secureCodeBox — это модульная цепочка инструментов на базе Kubernetes для непрерывного сканирования безопасности вашего программного проекта. Её цель — оркестрировать и легко автоматизировать набор инструментов тестирования безопасности «из коробки».
Обзор
Дополнительные аспекты документации смотрите на нашем сайте документации:
Назначение проекта
Обычный способ обеспечения безопасности приложений — нанять специалиста по безопасности (также известного как тестировщик на проникновение) на определённом этапе проекта для проверки приложения на наличие ошибок безопасности и уязвимостей. Обычно такая проверка проводится на поздних стадиях проекта и имеет два основных недостатка:
- Сегодня многие проекты используют непрерывную доставку, то есть разработчики развёртывают новые версии несколько раз в день. Тестировщик на проникновение может проверить только один снимок, но последующие коммиты могут внести новые проблемы безопасности. Чтобы обеспечить постоянную безопасность приложения, тестировщик должен также тестировать приложение непрерывно. К сожалению, такой подход редко является финансово целесообразным.
- Из-за обычно ограниченного по времени анализа тестировщику приходится сосредотачиваться на тривиальных проблемах безопасности (низко висящих плодах) и, вероятно, не будет рассматривать серьёзные, неочевидные проблемы.
С помощью secureCodeBox мы предоставляем цепочку инструментов для непрерывного сканирования приложений, чтобы выявлять простые проблемы на ранних этапах разработки и освобождать ресурсы тестировщиков на проникновение для концентрации на основных проблемах безопасности.
Назначение secureCodeBox не в том, чтобы заменить тестировщиков на проникновение или сделать их ненужными. Мы настоятельно рекомендуем проводить обширные тестирования опытными тестировщиками на проникновение для всех ваших приложений.
Важное замечание: secureCodeBox — это не простое решение «нажал одну кнопку»! Вы должны глубоко понимать безопасность и то, как настраивать сканеры. Кроме того, необходимо понимание результатов сканирования и их интерпретации.
В журнале по разработке программного обеспечения [OBJEKTSpektrum][objspec] есть немецкая статья о [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec].
Быстрый старт
Ресурсы для быстрого начала вы найдёте на нашем сайте документации, включая инструкции по установке secureCodeBox и руководства по запуску первых сканирований.
Обзор архитектуры
Обновление
Шаги, необходимые для обновления вашей установки secureCodeBox, смотрите в разделе Обновление.
Лицензия
Код secureCodeBox лицензирован по [Apache License 2.0][scb-license].
Сообщество
Вы приветствуетесь, присоединяйтесь к нам... 👋
- [Обсуждения на GitHub (вопросы и отзывы)][scb-github-discussions]
- [Issues на GitHub (ошибки и запросы функций)][scb-github]
- [Mastodon][scb-mastodon]
secureCodeBox — это официальный проект [OWASP][owasp].
Участие
Вклад приветствуется и крайне полезен 🙌 Пожалуйста, ознакомьтесь с Contributing
Благодарности нашим замечательным участникам
Звёзды с течением времени
Спонсоры
Информация об авторе
Спонсируется и поддерживается iteratec GmbH - secureCodeBox.io

