DevSecOps
Также: DevSecOps-подход, Secure DevOps, встроенная безопасность в CI/CD, security as code
DevSecOps - практика встраивания процессов информационной безопасности непосредственно в CI/CD пайплайн, при которой проверки запускаются автоматически на каждом этапе сборки и деплоя. SAST анализирует исходный код на уязвимости ещё до компиляции, DAST тестирует уже работающее приложение, а сканеры образов контейнеров и менеджеры секретов не дают небезопасным артефактам пройти дальше по пайплайну. Цель - сдвинуть выявление уязвимостей как можно левее, к разработчику, вместо аудита постфактум.
Статьи с этим термином · 5
- Log4j 2.17.0 и SBOM: три дня против двух часов · 17 декабря 2021
- GitHub Actions: пинируем сторонние actions по SHA и ограничиваем GITHUB_TOKEN · 23 ноября 2020
- SonarQube в Jenkins: первая неделя выявила SQL-инъекции и хардкод паролей в 12 репозиториях · 25 марта 2019
- DevSecOps H1 2018: итоги полугодия SAST/DAST - что нашли, что поправили · 29 июня 2018
- DevSecOps: встраиваем SAST в GitLab CI и смотрим что вылезло · 30 апреля 2018