ref: https://medium.com/devopscurry/securing-your-ci-cd-pipelines-with-devsecops-in-2021-1a6a6e34f2e7
本篇文章作者想要探討的是如何透過 DevSecOps 的概念來強化你的 CI/CD 流程。
文章開頭探討了些關於 DevOps 文化以及對團隊帶來的改變,如何將 Dev, Ops 的工作流程給帶入到一個不同的領域,這部分想必大家都熟識了,所以這邊就不敘述太多。
接者作者開始思考,CI/CD 這種自動化的過程中,如果我們想要檢查資安與安全性相關,那到底有什麼樣的資訊市值得我們去檢查與研究的?
假設今天採用的是市面上 SaaS 服務的所提供的 Pipeline 平台,這些平台本身的資安問題並不是使用者可以去處理的,這方面只能仰賴這些服務提供商能夠有效且安全的去防護系統。因此作者認為我們應該要將注意力放在我們自行設計的 pipeline 過程中。
作者接者列舉了幾個議題,譬如
1. Source Code Vulnerabilities
這個議題要檢查的是軟體本身是否有相關的漏洞
2. OSS Library Vulnerabilities
所有使用到的 OSS Library 也都可能有漏洞需要注意,所以平常也要多注意 CVE 相關的資訊,有任何可以修復的機會時,團隊一定要評估是需要升級相關的 OSS
3. OSS Version
OSS 的社群也是會不停的開發與迭代,某些版本可能多年後就不被該社群團隊給維護,所以如果目前使用的 OSS 版本已經被標示為 deprecated,那意味就算有任何漏洞可能都不會有相關維護者去補修。因此團隊也要審慎評估是否要趕緊升級到一個有被維護的版本
4. Identifying Compromising Credentials
CI/CD 系統中不免都會有一些跟機密資訊有關的資料,這些資料是有可能當初處理時沒有被妥善管理,譬如不小心被 commit 到 source code 之類的,這部分的錯誤也都要避免。
檢查方面,作者提出不同的方式來檢查,譬如
1. Static Application System Testing(SAT)
程式編譯前的靜態掃描,該方法會嘗試分析程式碼本身是否有安全性漏洞,也是俗稱的白箱測試。
2. Active and Passive penetration t est (Dynamic Analysis)
3. Infrastructure Analysis
該方法包含了檢查環境中用到的設定檔案,伺服器狀態等,透過這些資訊來了解當前是否有什麼潛在的問題
最後,作者列舉出一些相關的工具,譬如
1. Checkmarx
2. IMMUNIO
3. Aqua Security
4. OWASP Zed Attack Proxy
5. Twistlock
6. CyberArk
7. WhiteSource
8. CHef InSpec
9. Fortify Webinspect
同時也有2部Youtube影片,追蹤數超過3萬的網紅MAMADESG 妈妈狠有事【原 Kandie Family】,也在其Youtube影片中提到,给 27〜28月大的孩子 左脑活动:静电游戏 活动作用:(增加逻辑思维智能) 左脑负责语言,逻辑思维,分析,思考。 右脑负责形象情感,直觉,几何,绘图,音乐,图像的认识。 在日常生活中利用小活动帮助宝宝练习他们的左右脑, 不但可以促进脑部发育,还可以增进亲子关系哦! 针对宝等现在的年龄 (28个...
「static analysis」的推薦目錄:
- 關於static analysis 在 矽谷牛的耕田筆記 Facebook 的最讚貼文
- 關於static analysis 在 軟體開發學習資訊分享 Facebook 的最佳貼文
- 關於static analysis 在 軟體開發學習資訊分享 Facebook 的最佳解答
- 關於static analysis 在 MAMADESG 妈妈狠有事【原 Kandie Family】 Youtube 的最佳貼文
- 關於static analysis 在 #ミニマリストライフ Youtube 的最佳解答
- 關於static analysis 在 ️ A curated list of static analysis (SAST) tools for all ... - GitHub 的評價
- 關於static analysis 在 ELI5: Pysa - A Security-Focused Static Analysis Tool for ... 的評價
- 關於static analysis 在 Cybersecurity award for Facebook static analysis - Facebook ... 的評價
static analysis 在 軟體開發學習資訊分享 Facebook 的最佳貼文
SpotBugs是FindBugs的繼承者。它是一個靜態分析工具,用於尋找Java程式碼中的錯誤。
✍看更多開源資訊介紹,歡迎加入 Discord Github 俱樂部 https://discord.gg/DGR7uDqSSW
https://github.com/spotbugs/spotbugs
static analysis 在 軟體開發學習資訊分享 Facebook 的最佳解答
這個開源專案開發者使用一個 Android App 專案來示範 Android App 開發的最佳實踐,程式語言採用 Kotlin,內容有包含有coroutines, Clean Architecture , feature modules, tests, MVVM, static analysis.. 也包含了如何做 CI pipeline 還使用了清楚的圖示說明,很適合 Android 開發者來精進自己的技能
🔥優惠活動,即日起訂閱開源報報贈送指定 udemy 課程一堂 ,此優惠活動到 11/30 日止 ,請在訂單的備註欄指名想要的課程 ( ( NT 400 元內) https://softnshare.com/subscriptions/
https://softnshare.com/opensource-android-showcase/
static analysis 在 MAMADESG 妈妈狠有事【原 Kandie Family】 Youtube 的最佳貼文
给 27〜28月大的孩子
左脑活动:静电游戏
活动作用:(增加逻辑思维智能)
左脑负责语言,逻辑思维,分析,思考。
右脑负责形象情感,直觉,几何,绘图,音乐,图像的认识。
在日常生活中利用小活动帮助宝宝练习他们的左右脑,
不但可以促进脑部发育,还可以增进亲子关系哦!
针对宝等现在的年龄 (28个月),可以做的训练有什么呢?
Left Brain Activity - Static Game
For 27-28 Month olds
Aim: Develop Logic
Left Brain Duties: Language, logic, analysis, thoughts.
Right Brain Duties: Feelings, instinct, drawing, music, imagery.
By doing these activities with your child regularly, you can help develop their left, right brain and be closer than ever!
===== ===== ===== ===== ===== =====
Subscribe for new video every Monday!
欢迎订阅我们的 YouTube频道 和去我们的 Facebook主页。
If you enjoyed this video, subscribe to our channel and visit our Facebook page.
https://www.youtube.com/c/kandienetwork
https://www.facebook.com/kandiefamily/
也有IG哦!
Follow us on Instagram!
https://www.instagram.com/kandiefamily/
官网:
Website:http://www.kandienetwork.com/
A等妈,的粉丝专页:
Kate Pang Facebook:
https://www.facebook.com/pangleixin
安迪爸的粉丝专页:
Andie Chen Facebook:
https://www.facebook.com/andiechen
A等妈,的IG:
Kate Pang Instagram:
https://www.instagram.com/katepang311/?hl=en
安迪爸的IG:
Andie Chen Instagram:
https://www.instagram.com/andiechen/?hl=en
===== ===== ===== ===== ===== =====
static analysis 在 #ミニマリストライフ Youtube 的最佳解答
http://coverity.com/
http://coverity.com/html_ja/
メモリーアロケーションやオブジェクト、ファイルハンドルなどのリソースのリークなどを徹底的に解析して洗い出す『Coverity Static Analysis』です。
大規模プログラムでは必ず潜んでいるリソースのリークを開発途中で見つけ出して、プログラマへ報告します。 サーバ上で動作し、夜間ビルドのタイミングで全てを結合してソースコードの問題を報告します。
C,C++,C#,Javaの四種類の言語に対応しています。 組込分野、特に自動車の制御マイコンやゲーム等で活躍しています。
static analysis 在 ELI5: Pysa - A Security-Focused Static Analysis Tool for ... 的推薦與評價
In this post, we explain Pysa, a static analysis tool to detect and prevent security issues in Python code, in a way that is super simple to understand (or ... ... <看更多>
static analysis 在 Cybersecurity award for Facebook static analysis - Facebook ... 的推薦與評價
Facebook engineers receive the IEEE Computer Society's Cybersecurity Award for static analysis systems, including Infer and Zoncolan. ... <看更多>
static analysis 在 ️ A curated list of static analysis (SAST) tools for all ... - GitHub 的推薦與評價
clazy - Qt-oriented static code analyzer based on the Clang framework. clazy is a compiler plugin which allows clang to understand Qt semantics. You get more ... ... <看更多>