Назад к обновлениям
New releaseSep 11, 2026

secureCodeBox v5.9.0-rc.0

Оркестратор сканирования безопасности, встроенный в Kubernetes, который автоматизирует непрерывное обнаружение уязвимостей, интегрируя несколько сканеров с открытым исходным кодом в конвейер CI/CD.

Поделиться

OWASP secureCodeBox

Логотип secureCodeBox Логотип OWASP

Лицензия Apache-2.0 Релиз GitHub (последний SemVer) Лабораторный проект OWASP Artifact HUB Подписчики Mastodon Сборка Оценка OpenSSF Scorecard

secureCodeBox — это модульная цепочка инструментов на базе Kubernetes для непрерывного сканирования безопасности вашего программного проекта. Её цель — оркестрировать и легко автоматизировать набор инструментов тестирования безопасности «из коробки».

Обзор

Дополнительные аспекты документации смотрите на нашем сайте документации:

Назначение проекта

Обычный способ обеспечения безопасности приложений — нанять специалиста по безопасности (также известного как тестировщик на проникновение) на определённом этапе проекта для проверки приложения на наличие ошибок безопасности и уязвимостей. Обычно такая проверка проводится на поздних стадиях проекта и имеет два основных недостатка:

  1. Сегодня многие проекты используют непрерывную доставку, то есть разработчики развёртывают новые версии несколько раз в день. Тестировщик на проникновение может проверить только один снимок, но последующие коммиты могут внести новые проблемы безопасности. Чтобы обеспечить постоянную безопасность приложения, тестировщик должен также тестировать приложение непрерывно. К сожалению, такой подход редко является финансово целесообразным.
  2. Из-за обычно ограниченного по времени анализа тестировщику приходится сосредотачиваться на тривиальных проблемах безопасности (низко висящих плодах) и, вероятно, не будет рассматривать серьёзные, неочевидные проблемы.

С помощью secureCodeBox мы предоставляем цепочку инструментов для непрерывного сканирования приложений, чтобы выявлять простые проблемы на ранних этапах разработки и освобождать ресурсы тестировщиков на проникновение для концентрации на основных проблемах безопасности.

Назначение secureCodeBox не в том, чтобы заменить тестировщиков на проникновение или сделать их ненужными. Мы настоятельно рекомендуем проводить обширные тестирования опытными тестировщиками на проникновение для всех ваших приложений.

Важное замечание: secureCodeBox — это не простое решение «нажал одну кнопку»! Вы должны глубоко понимать безопасность и то, как настраивать сканеры. Кроме того, необходимо понимание результатов сканирования и их интерпретации.

В журнале по разработке программного обеспечения [OBJEKTSpektrum][objspec] есть немецкая статья о [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec].

Быстрый старт

Ресурсы для быстрого начала вы найдёте на нашем сайте документации, включая инструкции по установке secureCodeBox и руководства по запуску первых сканирований.

Обзор архитектуры

Архитектура secureCodeBox

Обновление

Шаги, необходимые для обновления вашей установки secureCodeBox, смотрите в разделе Обновление.

Лицензия

Код secureCodeBox лицензирован по [Apache License 2.0][scb-license].

Сообщество

Вы приветствуетесь, присоединяйтесь к нам... 👋

  • [Обсуждения на GitHub (вопросы и отзывы)][scb-github-discussions]
  • [Issues на GitHub (ошибки и запросы функций)][scb-github]
  • [Mastodon][scb-mastodon]

secureCodeBox — это официальный проект [OWASP][owasp].

Участие

Вклад приветствуется и крайне полезен 🙌 Пожалуйста, ознакомьтесь с Contributing

Благодарности нашим замечательным участникам

Потрясающие участники

Звёзды с течением времени

График истории звёзд

Спонсоры

Логотип iteratec

Логотип SDA SE Логотип Timo Pagel IT Consulting Логотип Secura Логотип Signal Iduna

Информация об авторе

Спонсируется и поддерживается iteratec GmbH - secureCodeBox.io

Категории