OWASP DevSecOps 指南介绍了如何实现安全流水线、运用最佳实践,并引入可在此方面使用的工具。此外,该项目还致力于帮助我们在开发流程中推广“左移安全”文化。 本项目适用于任何拥有开发流水线(换言之,即 DevOps 流水线)的各种规模的公司。 我们力求在此项目中勾勒出安全 DevOps 流水线的整体视图,然后根据我们定制化的需求加以改进。
理想目标是**“尽早发现安全问题(无论是设计缺陷还是应用漏洞)。”**
DevSecOps 的核心就是将安全融入 DevOps。但要跟上 CI/CD 的节奏,安全必须尽早注入软件编写与测试环节。

OWASP 主动控制 列出了每位开发者在编写任何应用程序时都必须落实的十大安全控制措施。在 DevSecOps 周期中设计、编写或测试代码时,可将这一系列措施作为起点。
您还可以参照 OWASP 软件保证成熟度模型 (SAMM),根据自身成熟度级别确定需要纳入考量的安全需求(以及其他方面)。
首先,我们考虑在基础流水线中实施以下步骤:
我们可以根据自身的软件开发生命周期(SDLC)或软件架构来定制流水线步骤;如果刚刚起步,还可以循序渐进地加入自动化。 例如,我们可以从 SAST/DAST 转向内置安全控制的常规测试套件,或者添加一个用于检查已知易受攻击依赖项的审计脚本。
CI/CD 对 SecOps 而言是一大优势,是引入安全措施与控制的关键切入点。 但请注意,在使用 CI/CD 工具实现自动化时,这些工具本身往往会扩大你的攻击面,因此应对构建、部署和自动化软件施加安全控制。
该项目的 OWASP 官网页面位于 OWASP DevSecOps Guideline 项目