Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/devsecops/awesome-devsecops
漏洞扫描器渗透测试DevSecOps秘密检测威胁情报学习与教育红队精选资源学习路径与课程实验室与实践
GitHubdevsecops/awesome-devsecops

awesome-devsecops

一份权威的 awesome devsecops 工具列表,由社区实验和贡献协助完成。

5.5k1.2k194年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库网站
分享

Awesome DevSecOps Awesome

受到 GitHub 上 awesome-* 趋势的启发。这是一个文档、演示文稿、视频、培训材料、工具、服务和通用领导力的集合,支持 DevSecOps 使命。这些是必不可少的构建模块和点滴内容,可以帮助你安排一次 DevSecOps 实验,或帮助你构建自己的 DevSecOps 计划。

此列表不会完全全面,并会随着 DevSecOps 的成熟而改变。我们打算让它成为一个很棒的列表,随着社区学习和改进 DevSecOps 的实施和采用而不断成长和变化。要包含在此列表中,信息、工具、供应商或倡议必须提供免费或开源的能力,以帮助 DevSecOps 使命。导向商业方面的链接会用 (P) 标注。

目录 由 DocToc 生成

  • 信息
    • 指南
    • 演示文稿
    • 倡议
    • 保持了解
    • 安全领域的 Wardley 地图
  • 培训
    • 实验室
    • 易受攻击的测试目标
    • 会议
    • 播客
    • 书籍
  • 工具
    • 仪表盘
    • 自动化
    • 搜索
    • 测试
告警
  • 威胁情报
  • 攻击建模
  • 秘密管理
  • 红队
  • 可视化
  • 分享
  • ChatOps
  • 信息

    我们一直与行业合作,了解更多关于不同类型的 DevOps + 安全倡议。这个集合汇集了播客、视频、演示文稿和其他媒体,帮助你更多地了解 DevSecOps、SecDevOps、DevOpsSec 和/或 DevOps + 安全。

    指南

    虽然我们不喜欢纸上谈兵,但分享合理的建议和好的推荐可以使软件更强大。我们旨在通过代码使这些指南变得更好。

    • DevSecOps 简介 - DZone Refcard
    • 安全冠军手册
    • Web 开发者安全指南
    • 使用 OWASP Zap 构建 DAST 的实用指南
    • 安全测试与工具介绍
    • DevSecOps 中心

    演示文稿

    现在许多演讲都针对将安全集成到 DevOps 环境中的变化。我们在此添加了一些最显著的。

    • DevSecOps:采用 DevOps 方式保障安全
    • Mozilla 的持续集成中的测试驱动安全
    • 安全 DevOps - 在敏捷项目中保持安全
    • Veracode 的防御全栈攻击的云安全
    • 让机器人工作:Twitter 的安全自动化
    • DevSecOps 的三张面孔

    倡议

    目前有多种倡议正在进行,将安全和合规迁移到 DevOps 中。我们在此包含了活跃项目的链接:

    • AWS Labs
    • DevOps 与审计资源
    • DevSecOps
    • OpenDevSecOps
    • Rugged DevOps

    保持了解

    我们发现了一个邮件列表和新闻通讯的宝库,像我们这样的 DevSecOps 从业者在这里分享他们的技能和见解。

    • AWS 安全
    • Azure 安全
    • Ruby Weekly
    • 安全新闻通讯
    • SRE Weekly

    安全领域的 Wardley 地图

    一种让人们持续发展能力并共享共同理解的方法是开发 Wardley 地图。我们正在收集这些信息,并在此提供一些好的例子。

    • 查看图 6 进行比较
    • 用于安全地图的 DevSecOps 仓库
    • Wardley 地图介绍
    • 安全行业示例
    • SOC 价值链与交付模型

    培训

    DevSecOps 需要学习的热情和快速获取新技能的灵活性。我们收集了这些链接,帮助你学习如何与我们一同实践 DevSecOps。

    实验室

    实验室是动手学习的机会,用于提升你在开发、安全、运维方面的技能。所有技能都很有用,需要不断增长,这样你才能具备同理心、知识和能力,以 DevSecOps 风格运作。

    • DevSecOps Bootcamp
    • Exercism
    • Infoseclabs
    • 基础设施监控
    • Pentester Lab
    • Vulnhub

    易受攻击的测试目标

    通过学习如何攻破因安全错误而存在漏洞的应用来构建知识非常重要。本节包含一系列可部署的易受攻击应用,用于了解什么不该做。这些应用也可以通过修复有意留下的漏洞而变得安全,从而学习如何防止攻击者访问底层基础设施或数据。

    • Damn Vulnerable Web Application (PHP/MySQL)
    • LambHack (Lambda)
    • Metasploitable (Linux)
    • Mutillidae (PHP)
    • NodeGoat (Node)
    • OWASP Damn Vulnerable Serverless Application (DVSA) (AWS Serverless)
    • OWASP Juice Shop (NodeJS/Angular)
    • RailsGoat (Rails)
    • WebGoat (Web App)
    • WebGoat.Net (.NET)
    • WebGoatPHP (PHP)

    会议

    结合 DevOps 和安全的专业知识已通过会议和 meetup 传递给大众。这是一个简短的列表,列出了一些专门为此安排议程的场所。

    • AWS re:Inforce
    • AWS re:Invent
    • DevSecCon
    • DevOps Connect
    • DevOps Days
    • Goto Conference
    • IP Expo
    • ISACA Ireland
    • RSA Conference
    • All Day DevOps

    播客

    一小部分 DevOps 和安全播客。

    • Arrested DevOps
    • Brakeing Down Security Podcast
    • Darknet Diaries
    • Defensive Security Podcast
    • DevOps Cafe
    • Down The Security Rabbithole
    • Food Fight Show
    • OWASP 24/7
    • Risky Business
    • Social Engineering Podcast
    • Software Engineering Radio
    • Take 1 Security Podcast
    • Tenable Security Podcast
    • The Secure Developer
    • Trusted Sec Podcast

    书籍

    围绕 DevSecOps 的书籍,将安全焦点前置。

    • DevOpsSec
    • Docker Security - 快速参考
    • Web 开发者整体信息安全
    • 保护 DevOps 安全
    • DevOps 手册(第六部分)

    工具

    这些工具集合对于建立 DevSecOps 平台非常有用。我们将工具分为几个类别,以帮助 DevSecOps 的不同部分。

    仪表盘

    可视化是识别、分享和演进从创意过程开始到运维阶段传递的安全信息的重要元素。

    • Grafana
    • Kibana

    自动化

    自动化平台在安全缺陷暴露时提供脚本化修复的优势。

    • Demisto
    • OWASP Glue
    • StackStorm
    • Insider CLI

    搜索

    这些工具提供了发现安全异常和识别规则的能力,这些规则应被自动化并扩展以支持规模需求。

    • GRR
    • kube-hunter
    • mig
    • Mirador
    • moloch
    • MozDef
    • osquery
    • OSSEC
    • osxcollector

    测试

    测试是 DevSecOps 计划的基本要素,因为它有助于团队为坚固的操作做准备,并在安全缺陷被利用之前发现它们。

    • Brakeman
    • Checkov
    • Chef Inspec
    • Contrast Security
    • Cohesion
    • David
    • Deepfence ThreatMapper
    • Gauntlt
    • Hakiri
    • HusckyCI
    • Infer
    • IronWASP
    • kube-bench
    • Lynis
    • microscanner
    • Node Security Platform
    • npm-check
    • npm-outdated
    • OSS Fuzz
    • OWASP OWTF
    • OWASP ZAP
    • OWASP ZAP Node API
    • Progpilot
    • PureSec (Serverless Security)
    • RetireJS
    • RIPS
    • ShiftLeft Scan
    • Snyk
    • SourceClear

    告警

    一旦发现重要信息,响应时间至关重要,并且是修复安全缺陷所需的应急响应中的关键要素。这些链接包含一些提供告警和通知的项目。

    • 411
    • Alerta
    • Elastalert
    • MozDef

    威胁情报

    世界上有许多威胁情报来源。部分来自 IP 情报,部分来自恶意软件仓库。此类别包含用于捕获和整理威胁情报的有用工具。

    • Alien Vault OTX
    • Critical Stack
    • IBM X-Force
    • IntelMQ Feeds
    • OpenTPX
    • Passive Total
    • STIX, TAXII
    • Threat Connect

    攻击建模

    DevSecOps 需要一种能够在速度和规模上执行的通用攻击建模能力。幸运的是,目前已有一些努力正在创建这些有用的分类法,帮助我们操作化攻击建模和防御。

    • CAPEC
    • IriusRisk
    • Larry Osterman 的威胁建模
    • SDL 威胁建模工具
    • SeaSponge
    • 威胁风险建模

    秘密管理

    为了支持安全即代码,敏感的凭据和秘密需要使用自动化进行管理、安全维护和轮换。以下项目为 DevOps 团队提供了保护构建和部署全栈软件部署中使用的敏感细节的好选择。

    • BlackBox
    • Conjur
    • CredStash
    • Git Secrets
    • Keybase
    • Sops
    • Transcrypt
    • Vault

    红队

    这些是在红队和战争游戏练习中我们发现有用的工具。本节中的项目有助于侦察、漏洞利用开发以及杀伤链中的其他常见活动。

    • EyeWitness
    • Hound

    可视化

    在所有的 API 和命令行工具中,进行 DevSecOps 发现已经够难了。这个列表提供了通过流程图、图表或地图来可视化工作的工具。

    • Gephi
    • ShadowBuster
    • Wazuh

    分享

    一组帮助分享知识和讲述故事的实用工具。

    • Gitbook
    • Speaker Deck

    ChatOps

    在你的组织中能做出的最大改变之一是无边界沟通。设置 ChatOps 可以让每个人都聚在一起解决问题。

    • Gitter
    • HipChat
    • MatterMost
    • Riot
    • Slack
    下载工具