Sainathkeesara/DevSecOps-Kit

GitHub: Sainathkeesara/DevSecOps-Kit

一套涵盖漏洞扫描、密钥检测、供应链安全和基础设施自动化的 DevSecOps 综合参考知识库,提供脚本、笔记、模板和配置。

Stars: 0 | Forks: 0

# DevSecOps-Kit [![最近提交](https://img.shields.io/github/last-commit/Sainathkeesara/DevSecOps-Kit)](https://github.com/Sainathkeesara/DevSecOps-Kit) [![文件](https://img.shields.io/badge/files-688-blue)](https://github.com/Sainathkeesara/DevSecOps-Kit) [![Shell](https://img.shields.io/badge/Shell-234-4EAA25?logo=gnubash&logoColor=white)](https://github.com/Sainathkeesara/DevSecOps-Kit) [![Markdown](https://img.shields.io/badge/Markdown-282-000000?logo=markdown&logoColor=white)](https://github.com/Sainathkeesara/DevSecOps-Kit) [![Terraform](https://img.shields.io/badge/Terraform-40-7B42BC?logo=terraform&logoColor=white)](https://github.com/Sainathkeesara/DevSecOps-Kit) ## 内容概述 这是一套精心整理的笔记、脚本、代码片段和模板合集,涵盖了安全工程师日常使用的各种工具和实践。每一项内容都针对特定版本、基于实际场景,并且专为适配真实的基础设施工作而设计。 该 Kit 涵盖了漏洞扫描(Trivy、Semgrep、Checkov、Grype、CodeQL、Snyk、Terrascan)、密钥检测(TruffleHog、GitGuardian)、供应链安全(Syft、Cosign、Dependabot)、运行时安全(Falco、Tetragon)、策略引擎(OPA)、密钥管理(Vault)、CI/CD、Linux、Kubernetes、Terraform、Docker 和 Kafka —— 并提供针对特定 CVE 的修复指南。 ## 覆盖范围 | 工具 | 笔记 | 脚本 | 配置 | 代码片段 | 文档 | Manifests | 模板 | Notebooks | Dockerfiles | 更多 | |------|------:|--------:|--------:|---------:|-----:|----------:|----------:|----------:|------------:|------| | Trivy | 3 | 5 | 2 | 1 | 3 | 2 | 6 | 2 | 1 | — | | Semgrep | 3 | 3 | 1 | 2 | 4 | 2 | — | 1 | 2 | — | | Checkov | 4 | 2 | 2 | 4 | 3 | 2 | 10 | 1 | — | policies:1 | | TruffleHog | 3 | 3 | 2 | 2 | 2 | 1 | 19 | 2 | 1 | — | | Syft | 4 | 3 | 1 | 1 | 2 | — | 7 | 1 | 1 | — | | Grype | 4 | 5 | 1 | 2 | 1 | — | — | 1 | 1 | — | | CodeQL | 3 | 1 | 1 | 3 | 1 | 1 | — | — | — | — | | ZAP | 4 | 3 | 2 | 3 | 2 | — | 10 | — | 1 | — | | Snyk | 4 | 1 | 2 | 1 | 1 | — | — | — | — | — | | GitGuardian | 4 | 2 | 2 | 2 | 1 | — | — | — | — | — | | Falco | 3 | 3 | 3 | 1 | 2 | — | — | — | — | — | | Cosign | 4 | 2 | 1 | 1 | — | — | — | — | — | — | | OPA | 3 | 1 | 1 | 3 | 1 | — | — | — | — | — | | Terrascan | 4 | 1 | 1 | 2 | — | — | — | — | — | — | | Dependabot | 3 | — | 1 | — | — | — | — | — | — | — | | Tetragon | 2 | — | 1 | — | — | — | — | — | — | — | | Vault | 3 | 2 | 2 | 1 | 2 | — | — | — | — | plus scripts:4 | | Linux | — | 51 | — | 2 | 40 | — | 14 | — | — | runbooks:1 | | Kubernetes | — | 17 | — | 1 | 11 | — | 3 | — | — | — | | Kafka | — | 17 | — | 2 | 3 | — | — | — | — | — | | Terraform | — | 16 | — | 1 | 27 | — | 12 | — | — | envs:12, tf:5, modules:9 | | Jenkins | — | 5 | — | 4 | 14 | — | 1 | — | — | — | | Ansible | — | 11 | — | 1 | 17 | — | — | — | — | playbooks:4 | | Observability | — | 14 | — | 1 | 7 | — | — | — | — | — | | OCI / Registries | — | 11 | — | 1 | 7 | — | — | — | — | — | | Docker | — | 4 | — | 1 | 2 | — | — | — | — | security:2 | | Helm | — | 3 | — | — | 3 | — | — | — | — | — | | CI/CD | — | 18 | — | 1 | 10 | — | — | — | — | security:1 | | Git | — | 8 | — | 1 | 25 | — | — | — | — | — | | Lab | — | — | — | — | 3 | — | — | — | — | tf:7 | ## 快速链接 - [ZAP DAST 集成脚手架](zap/templates/zap-dast-integration/) — GitHub Actions 工作流 + 用于 CI DAST 扫描的 Automation Framework 计划脚手架 - [Trivy monorepo 扫描器脚手架](trivy/templates/trivy-monorepo-scanner/) — 带有忽略规则和 SARIF 输出的定向扫描配置 - [TruffleHog 扫描模式对比 Notebook](trufflehog/notebooks/trufflehog-scan-modes-comparison.ipynb) — Git 历史记录对比文件系统对比 GitHub API 扫描的比较 - [Checkov 可复用工作流(用于自定义策略)](checkov/templates/reusable-workflow-custom-policies/) — 带有自定义策略的 Checkov 可复用 GitHub Actions 工作流 - [配置管理入门](docs/concepts/configuration-management/0000-primer-configuration-management.md) — 期望状态、幂等性、配置漂移和配置管理基础 ## 布局 - **`00_index/`** — 导航:主题索引、快速链接、词汇表、学习路径 - **`checkov/` / `semgrep/` / `trivy/` / `trufflehog/` / `syft/`** — 安全扫描器笔记、脚本、配置 - **`grype/` / `codeql/` / `zap/` / `snyk/` / `gitguardian/` / `falco/` / `cosign/` / `tetragon/`** — 漏洞扫描器和运行时安全工具内容 - **`terrascan/` / `opa/`** — IaC 合规性和策略引擎入门 - **`dependabot/`** — Dependabot 入门、笔记和依赖更新配置 - **`vault/`** — HashiCorp Vault 入门和笔记 - **`git/`** — Git 入门、笔记和版本控制参考 - **`docs/`** — 操作指南、概念、参考、运行手册、安全文档、故障排除、设置指南 - **`environments/`** — Terraform 环境配置(dev / staging / prod) - **`lab/`** — 小型项目和沙盒 - **`scripts/`** — 按工具组织的 Shell 脚本(bash 工具包目录) - **`snippets/`** — 可直接复制粘贴的单行命令和速查表 - **`templates/`** — Kubernetes、Terraform、Linux 自动化、Jenkins、Logstash、syslog-ng 的入门配置 - **`terraform/`** — Terraform 模块(EventBridge Lambda) - **`assets/`** — 静态图像和图表 - **`.github/`** — GitHub 模板(PR 模板、CODEOWNERS、CI 工作流文档) - **`CHANGELOG.md`** — 发布历史和版本跟踪 - **`CONTRIBUTING.md`** — 贡献指南和工作流程 ## 状态 处于积极维护中,每周均有更新。当前重点领域:Kubernetes CVE 修复、ZAP DAST 自动化框架、Grype SARIF 输出集成、Vault 策略即代码 以及 OPA 准入控制配置。 _最后更新:2026-07-02_
标签:Cutter, 子域名突变, 系统提示词, 请求拦截, 防御加固