Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/owasp/devsecopsguideline
Сканеры уязвимостейБезопасность контейнеровСтатический анализ кода (SAST)Безопасность облачных средDevSecOpsБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыБезопасность API
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

Руководство OWASP DevSecOps может помочь нам внедрить безопасность как часть конвейера разработки.

1.1k2611 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт

Руководство OWASP DevSecOps

Руководство OWASP DevSecOps объясняет, как можно реализовать безопасный конвейер, использовать лучшие практики и внедрять инструменты, которые можно применять в этом контексте. Кроме того, проект призван помочь нам продвигать культуру безопасности shift-left в процессе разработки. Этот проект помогает компаниям любого размера, у которых есть конвейер разработки, или, иными словами, конвейер DevOps. В рамках этого проекта мы пытаемся сформировать представление о безопасном конвейере DevOps, а затем улучшить его в соответствии с нашими индивидуальными требованиями.

Идеальная цель — "выявлять проблемы безопасности (по проекту или уязвимости приложения) как можно раньше."

Начальные шаги

DevSecOps — это внедрение безопасности в DevOps. Но чтобы не отставать от темпов CI/CD, безопасность должна быть внедрена на ранних этапах написания и тестирования программного обеспечения.

DevSecOps cycle

OWASP Proactive Controls перечисляет 10 основных средств контроля безопасности, которые каждый разработчик должен реализовать при написании любого приложения. Рассмотрите этот набор как отправную точку, когда вам нужно проектировать, писать или тестировать код в цикле DevSecOps.

Вы также можете следовать Модели зрелости обеспечения безопасности программного обеспечения OWASP (SAMM), чтобы определить, что учитывать для требований безопасности (и не только) в соответствии с вашим уровнем зрелости.

Что добавить в конвейер

DevSecOps pipeline На начальном этапе мы рассматриваем реализацию следующих шагов в базовом конвейере:

  • Сканирование git-репозиториев для поиска возможной утечки учетных данных.
  • SCA (Анализ состава программного обеспечения)
  • SAST (Статическое тестирование безопасности приложений)
  • Сканирование IaC (сканирование кода Terraform, HelmChart для поиска неправильных конфигураций)
  • Безопасность цепочки поставок ПО (SBOM, подпись артефактов и происхождение, безопасность конвейера CI/CD)
  • IAST (Интерактивное тестирование безопасности приложений)
  • Безопасность API
  • DAST (Динамическое тестирование безопасности приложений)
  • CNAPP (Защита облачных нативных приложений)
  • Сканирование инфраструктуры
  • Непрерывное сканирование из других инструментов
  • Проверка соответствия
  • Безопасность AI/LLM и управление AI (обеспечение безопасности разработки с помощью AI и функций на основе AI)

Мы можем настроить шаги нашего конвейера в соответствии с нашим жизненным циклом разработки программного обеспечения (SDLC) или архитектурой ПО и постепенно добавлять автоматизацию, если мы только начинаем. Например, мы можем перейти от SAST/DAST к обычному набору тестов со встроенными средствами контроля безопасности или добавить скрипт аудита, проверяющий известные уязвимые зависимости.

CI/CD — это преимущество для SecOps, привилегированная точка входа для мер и средств контроля безопасности. Однако при использовании инструментов CI/CD для автоматизации имейте в виду, что сами инструменты часто расширяют поверхность атаки, поэтому необходимо применять средства контроля безопасности на этапах сборки, развертывания и в программном обеспечении автоматизации.


Содержание

  • 0-Введение
    • 0-1-Введение
    • 0-2-Обзор
    • 0-3-Фреймворки-и-Стандарты
  • 1-Люди
    • 1-1-Формирование-команды
      • 1-1-1-Чемпионы-безопасности
      • 1-1-2-Роли-и-Обязанности
    • 1-2-Обучение
      • 1-2-1-Безопасное-кодирование
      • 1-2-2-Безопасность-CICD
      • 1-2-3-Культура-безопасности-и-осведомленность
  • 2-Процесс
    • 2-1-Проектирование
      • 2-1-1-Моделирование-угроз
      • 2-1-2-Безопасное-проектирование-и-требования

Страница проекта на сайте OWASP доступна по адресу OWASP DevSecOps Guideline Project

Скачать инструмент
  • 2-2-Разработка
    • 2-2-1-Pre-commit
      • 2-2-1-1-Pre-commit
      • 2-2-1-2-Управление-секретами
      • 2-2-1-3-Линтинг-кода
      • 2-2-1-4-Укрепление-репозитория
    • 2-2-2-IDE-и-разработка-с-помощью-AI
  • 2-3-Сборка
    • 2-3-1-Статический-анализ
      • 2-3-1-1-Статическое-тестирование-безопасности-приложений
    • 2-3-2-Анализ-состава-программного-обеспечения
      • 2-3-2-1-Анализ-состава-программного-обеспечения
    • 2-3-3-Безопасность-контейнеров
      • 2-3-3-1-Сканирование-контейнеров
      • 2-3-3-2-Укрепление-контейнеров
    • 2-3-4-Безопасность-инфраструктуры-как-кода
      • 2-3-4-1-Сканирование-инфраструктуры-как-кода
    • 2-3-5-Шлюзы-безопасности
    • 2-3-6-Безопасность-цепочек-поставок
      • 2-3-6-1-SBOM
      • 2-3-6-2-Подпись-артефактов-и-происхождение
      • 2-3-6-3-Безопасность-конвейера-CICD
  • 2-4-Тестирование
    • 2-4-1-Интерактивное-тестирование-безопасности-приложений
    • 2-4-2-Динамическое-тестирование-безопасности-приложений
    • 2-4-3-Тестирование-безопасности-мобильных-приложений
    • 2-4-4-Безопасность-API
    • 2-4-5-Проверка-неправильных-конфигураций
  • 2-5-Релиз
    • 2-5-1-Релиз
  • 2-6-Развертывание
    • 2-6-1-Развертывание
  • 2-7-Эксплуатация
    • 2-7-1-Безопасность-облачных-нативных-приложений
    • 2-7-2-Логирование-и-мониторинг
    • 2-7-3-Пентест
    • 2-7-4-Управление-уязвимостями
    • 2-7-5-VDP-и-программа-поиска-ошибок
    • 2-7-6-Симуляция-нарушений-и-атак
  • 3-Управление
    • 3-1-Аудит-соответствия
      • 3-1-1-Аудит-соответствия
      • 3-1-2-Политика-как-код
      • 3-1-3-Бенчмаркинг-безопасности
    • 3-2-Защита-данных
    • 3-3-Отчетность
      • 3-3-1-Отслеживание-зрелости
      • 3-3-2-Центральная-панель-управления-уязвимостями
      • 3-3-3-ASPM
    • 3-4-Управление-AI-и-риски