DevSecOps及软件IT安全防护的开源扫描工具

本文探讨了DevSecOps的概念,强调将安全扫描左移至开发早期的重要性。以Gitlab Auto DevOps为例,介绍了DevSecOps流程中的多个安全步骤。文章还解析了CWE、CVE、NVD、CNVD、CNNVD之间的关系,并推荐了各阶段的开源安全扫描工具,如SonarQube、Snyk、OWASP ZAP等。
摘要由CSDN通过智能技术生成

最近研究了一下热门话题:DevSecOps,明白了不少网络安全方面的概念和不少顶级的开源安全扫描工具,现分享给大家。

过去,每个公司有一个信息安全防护的部门,专门负责公司的IT信息安全,当公司IT软件部署好以后,信息防护部门会对其进行大量的安全扫描及安全加固,以防止安全漏洞。而扫描出的漏洞,一方面可以通过基础设施或者网络加固解决,一方面可能会对研发部门提Bug,进行漏洞修复。整个过程耗时长,成本高。 DevOps引入后,我们要左移运维,同时左移安全扫描,也就是说,从研发生命周期开始,就考虑安全问题,这就是DevSecOps。

在这里插入图片描述
我们以Gitlab Auto DevOps的为例来说一下DevSecOps的流程,可以看到和安全相关的有7步之多(红色部分)。:

在这里插入图片描述
自动构建(build): 代码编译, 打包,容器image构建过程。

  • 自动代码质量检查(code_quality): 扫描检查代码规范。
  • 自动静态安全扫描(auto_sast): 根据代码模式,扫描潜在的安全风险,检查像Sql注入, XSS跨站点脚本攻击等。
  • 自动密码检测(auto_secret_detection): 扫描检查代码中出现的明文密码。
  • 自动依赖检查(auto_dependency_scanning):扫描项目依赖包中的已发布的安全漏洞。
  • 自动开源协议检查(auto_license_compliance):扫描依赖的开源协议是否兼容。
  • 自动容器安全扫描(container_scan):扫描检查容器镜像的安全漏洞。
  • 自动rewiew(测试部署)
  • 自动动态扫描(auto_dast):动态安全扫描,通过爬取网站内容和自动浏览网站进行安全扫描。
  • 自动生产环境自动部署
    开源软件以势不可挡的趋势在各领域的软件或者IT解决方案中占有越来越大的比重和地位,也让网络安全问题日益突出,每个软件公司或者任何公司的IT部门,都应该尽可能快的引入DevSecOps。同时开源也出现了各种顶级的安全扫描开源软件,为DevSecOps解决方案提供了答案。当然开源解决方案的优势绝不是免费,某种意义上说,开源方案和商业解决方案成本相当。开源解决方案中的成本包括服务成本,集成成本,二次开发成本(外部的成本或者本公司自建研发团队的成本)。开源解决方案的优势主要在于其软件的透明性,可持续性,可掌控性,以及更加广泛的社区支持。

先说CWE,CVE, NVD,CNVD,CNNVD都是什么,以及他们的关系。我们在安全扫描工具的扫描报告中,会看到CVE-xxxxx-xxxxx代表一个漏洞。这个是什么呢?我们看一下

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

xiphi1978

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值