Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DevSecOpsGuideline — OWASP DevSecOps 指南可以帮助我们将安全作为开发流水线的一部分嵌入其中。 | Kitploit
工具/GitHubGitHub/owasp/devsecopsguideline
漏洞扫描器容器安全静态代码分析 (SAST)云安全DevSecOps供应链安全学习与教育精选资源API 安全
GitHubowasp/devsecopsguideline

DevSecOpsGuideline

OWASP DevSecOps 指南可以帮助我们将安全作为开发流水线的一部分嵌入其中。

查看仓库
1.1k2611个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

OWASP DevSecOps 指南

OWASP DevSecOps 指南介绍了如何实现安全流水线、运用最佳实践,并引入可在此方面使用的工具。此外,该项目还致力于帮助我们在开发流程中推广“左移安全”文化。 本项目适用于任何拥有开发流水线(换言之,即 DevOps 流水线)的各种规模的公司。 我们力求在此项目中勾勒出安全 DevOps 流水线的整体视图,然后根据我们定制化的需求加以改进。

理想目标是**“尽早发现安全问题(无论是设计缺陷还是应用漏洞)。”**

初始步骤

DevSecOps 的核心就是将安全融入 DevOps。但要跟上 CI/CD 的节奏,安全必须尽早注入软件编写与测试环节。

DevSecOps 生命周期

OWASP 主动控制 列出了每位开发者在编写任何应用程序时都必须落实的十大安全控制措施。在 DevSecOps 周期中设计、编写或测试代码时,可将这一系列措施作为起点。

您还可以参照 OWASP 软件保证成熟度模型 (SAMM),根据自身成熟度级别确定需要纳入考量的安全需求(以及其他方面)。

流水线中应添加的内容

DevSecOps 流水线 首先,我们考虑在基础流水线中实施以下步骤:

  • 扫描 Git 仓库以发现潜在的凭据泄露。
  • SCA(软件成分分析)
  • SAST(静态应用安全测试)
  • IaC 扫描(扫描 Terraform、HelmChart 代码以发现错误配置)
  • 软件供应链安全(SBOM、构件签名与来源、CI/CD 流水线安全)
  • IAST(交互式应用安全测试)
  • API 安全
  • DAST(动态应用安全测试)
  • CNAPP(云原生应用保护)
  • 基础设施扫描
  • 来自其他工具的持续扫描
  • 合规检查
  • AI/LLM 安全与 AI 治理(保障 AI 辅助开发与 AI 驱动功能的安全)

我们可以根据自身的软件开发生命周期(SDLC)或软件架构来定制流水线步骤;如果刚刚起步,还可以循序渐进地加入自动化。 例如,我们可以从 SAST/DAST 转向内置安全控制的常规测试套件,或者添加一个用于检查已知易受攻击依赖项的审计脚本。

CI/CD 对 SecOps 而言是一大优势,是引入安全措施与控制的关键切入点。 但请注意,在使用 CI/CD 工具实现自动化时,这些工具本身往往会扩大你的攻击面,因此应对构建、部署和自动化软件施加安全控制。


目录

  • 0-Intro
    • 0-1-Intro
    • 0-2-Overview
    • 0-3-Frameworks-and-Standards
  • 1-People
    • 1-1-Shape-the-team
      • 1-1-1-Security-champions
      • 1-1-2-Roles-and-Responsibilities
    • 1-2-Training
      • 1-2-1-Secure-coding
      • 1-2-2-Security-CICD
      • 1-2-3-Security-culture-and-awareness
  • 2-Process
    • 2-1-Design
      • 2-1-1-Threat-modeling
      • 2-1-2-Secure-design-and-requirements

该项目的 OWASP 官网页面位于 OWASP DevSecOps Guideline 项目

下载工具
  • 2-2-Develop
    • 2-2-1-Pre-commit
      • 2-2-1-1-Pre-commit
      • 2-2-1-2-Secrets-Management
      • 2-2-1-3-Linting-code
      • 2-2-1-4-Repository-Hardening
    • 2-2-2-IDE-and-AI-assisted-development
  • 2-3-Build
    • 2-3-1-Static-Analysis
      • 2-3-1-1-Static-Application-Security-Testing
    • 2-3-2-Software-Composition-Analysis
      • 2-3-2-1-Software-Composition-Analysis
    • 2-3-3-Container-Security
      • 2-3-3-1-Container-Scanning
      • 2-3-3-2-Container-Hardening
    • 2-3-4-Infrastructure-as-Code-Security
      • 2-3-4-1-Infrastructure-as-Code-Scanning
    • 2-3-5-Security-Gates
    • 2-3-6-Supply-Chain-Security
      • 2-3-6-1-SBOM
      • 2-3-6-2-Artifact-Signing-and-Provenance
      • 2-3-6-3-CICD-Pipeline-Security
  • 2-4-Test
    • 2-4-1-Interactive-Application-Security-Testing
    • 2-4-2-Dynamic-Application-Security-Testing
    • 2-4-3-Mobile-Application-Security-Test
    • 2-4-4-API-Security
    • 2-4-5-Misconfiguration-Check
  • 2-5-Release
    • 2-5-1-Release
  • 2-6-Deploy
    • 2-6-1-Deploy
  • 2-7-Operate
    • 2-7-1-Cloud-Native-Security
    • 2-7-2-Logging-and-Monitoring
    • 2-7-3-Pentest
    • 2-7-4-Vulnerability-Management
    • 2-7-5-VDP-and-Bug-bounty
    • 2-7-6-Breach-and-attack-simulation
  • 3-Governance
    • 3-1-Compliance-Auditing
      • 3-1-1-Compliance-Auditing
      • 3-1-2-Policy-as-code
      • 3-1-3-Security-benchmarking
    • 3-2-Data-protection
    • 3-3-Reporting
      • 3-3-1-Tracking-maturities
      • 3-3-2-Central-vulnerability-management-dashboard
      • 3-3-3-ASPM
    • 3-4-AI-Governance-and-Risk