
secureCodeBox v5.9.0-rc.0
Kubernetes原生安全扫描编排器,通过将多个开源扫描器集成到CI/CD管道中,自动化持续漏洞检测。
OWASP secureCodeBox
secureCodeBox 是一个基于 Kubernetes 的模块化工具链,用于对软件项目进行持续安全扫描。其目标是在开箱即用的基础上,编排并轻松自动化一系列安全测试工具。
概述
更多文档内容请查看我们的文档网站:
项目目的
确保应用安全的典型做法是在项目某个阶段聘请安全专家(即渗透测试人员)检查应用程序是否存在安全漏洞和弱点。通常,这种检查在项目后期进行,存在两个主要缺陷:
- 如今很多项目采用持续交付方式,开发者每天多次部署新版本。渗透测试人员只能检查单个快照,但后续的提交可能会引入新的安全问题。为了确保持续的应用安全,渗透测试人员也应该持续测试应用程序。遗憾的是,这种方法在财务上往往难以实现。
- 由于通常有时间限制的测试窗口,渗透测试人员不得不专注于琐碎的安全问题(低垂的果实),因此很可能无法处理严重且不明显的安全问题。
通过 secureCodeBox,我们提供了一套用于应用持续扫描的工具链,以便在开发早期发现低垂果实问题,从而释放渗透测试人员的资源,使其能够专注于主要安全问题。
secureCodeBox 的目的并非要取代渗透测试人员或使其过时。我们强烈建议在您的所有应用程序上由经验丰富的渗透测试人员进行全面测试。
重要提示:secureCodeBox 并非简单的“一键点击”解决方案!您必须对安全配置以及扫描器配置有深入理解。此外,理解扫描结果并正确解读也是必要的。
软件工程期刊 OBJEKTSpektrum 中有一篇关于 Security DevOps – 始终领先攻击者一步 的德文文章。
快速开始
您可以在我们的文档网站上找到帮助您入门的资源,包括如何安装 secureCodeBox 的说明以及帮助您运行首次扫描的指南。
架构概览
升级
关于升级 secureCodeBox 安装的步骤,请参见升级。
许可证
secureCodeBox 的代码采用 Apache License 2.0 许可。
社区
欢迎您的加入,请通过以下方式联系我们... 👋
secureCodeBox 是一个正式的 OWASP 项目。
贡献
欢迎并非常感激您的贡献 🙌 请查阅贡献指南。
感谢我们出色的贡献者
随时间推移的加星者
赞助商
作者信息
由 iteratec GmbH 赞助和维护 - secureCodeBox.io

