Sainathkeesara/DevSecOps-Kit
GitHub: Sainathkeesara/DevSecOps-Kit
一套涵盖漏洞扫描、密钥检测、供应链安全和基础设施自动化的 DevSecOps 综合参考知识库,提供脚本、笔记、模板和配置。
Stars: 0 | Forks: 0
# DevSecOps-Kit
[](https://github.com/Sainathkeesara/DevSecOps-Kit)
[](https://github.com/Sainathkeesara/DevSecOps-Kit)
[](https://github.com/Sainathkeesara/DevSecOps-Kit)
[](https://github.com/Sainathkeesara/DevSecOps-Kit)
[](https://github.com/Sainathkeesara/DevSecOps-Kit)
## 内容概述
这是一套精心整理的笔记、脚本、代码片段和模板合集,涵盖了安全工程师日常使用的各种工具和实践。每一项内容都针对特定版本、基于实际场景,并且专为适配真实的基础设施工作而设计。
该 Kit 涵盖了漏洞扫描(Trivy、Semgrep、Checkov、Grype、CodeQL、Snyk、Terrascan)、密钥检测(TruffleHog、GitGuardian)、供应链安全(Syft、Cosign、Dependabot)、运行时安全(Falco、Tetragon)、策略引擎(OPA)、密钥管理(Vault)、CI/CD、Linux、Kubernetes、Terraform、Docker 和 Kafka —— 并提供针对特定 CVE 的修复指南。
## 覆盖范围
| 工具 | 笔记 | 脚本 | 配置 | 代码片段 | 文档 | Manifests | 模板 | Notebooks | Dockerfiles | 更多 |
|------|------:|--------:|--------:|---------:|-----:|----------:|----------:|----------:|------------:|------|
| Trivy | 3 | 5 | 2 | 1 | 3 | 2 | 6 | 2 | 1 | — |
| Semgrep | 3 | 3 | 1 | 2 | 4 | 2 | — | 1 | 2 | — |
| Checkov | 4 | 2 | 2 | 4 | 3 | 2 | 10 | 1 | — | policies:1 |
| TruffleHog | 3 | 3 | 2 | 2 | 2 | 1 | 19 | 2 | 1 | — |
| Syft | 4 | 3 | 1 | 1 | 2 | — | 7 | 1 | 1 | — |
| Grype | 4 | 5 | 1 | 2 | 1 | — | — | 1 | 1 | — |
| CodeQL | 3 | 1 | 1 | 3 | 1 | 1 | — | — | — | — |
| ZAP | 4 | 3 | 2 | 3 | 2 | — | 10 | — | 1 | — |
| Snyk | 4 | 1 | 2 | 1 | 1 | — | — | — | — | — |
| GitGuardian | 4 | 2 | 2 | 2 | 1 | — | — | — | — | — |
| Falco | 3 | 3 | 3 | 1 | 2 | — | — | — | — | — |
| Cosign | 4 | 2 | 1 | 1 | — | — | — | — | — | — |
| OPA | 3 | 1 | 1 | 3 | 1 | — | — | — | — | — |
| Terrascan | 4 | 1 | 1 | 2 | — | — | — | — | — | — |
| Dependabot | 3 | — | 1 | — | — | — | — | — | — | — |
| Tetragon | 2 | — | 1 | — | — | — | — | — | — | — |
| Vault | 3 | 2 | 2 | 1 | 2 | — | — | — | — | plus scripts:4 |
| Linux | — | 51 | — | 2 | 40 | — | 14 | — | — | runbooks:1 |
| Kubernetes | — | 17 | — | 1 | 11 | — | 3 | — | — | — |
| Kafka | — | 17 | — | 2 | 3 | — | — | — | — | — |
| Terraform | — | 16 | — | 1 | 27 | — | 12 | — | — | envs:12, tf:5, modules:9 |
| Jenkins | — | 5 | — | 4 | 14 | — | 1 | — | — | — |
| Ansible | — | 11 | — | 1 | 17 | — | — | — | — | playbooks:4 |
| Observability | — | 14 | — | 1 | 7 | — | — | — | — | — |
| OCI / Registries | — | 11 | — | 1 | 7 | — | — | — | — | — |
| Docker | — | 4 | — | 1 | 2 | — | — | — | — | security:2 |
| Helm | — | 3 | — | — | 3 | — | — | — | — | — |
| CI/CD | — | 18 | — | 1 | 10 | — | — | — | — | security:1 |
| Git | — | 8 | — | 1 | 25 | — | — | — | — | — |
| Lab | — | — | — | — | 3 | — | — | — | — | tf:7 |
## 快速链接
- [ZAP DAST 集成脚手架](zap/templates/zap-dast-integration/) — GitHub Actions 工作流 + 用于 CI DAST 扫描的 Automation Framework 计划脚手架
- [Trivy monorepo 扫描器脚手架](trivy/templates/trivy-monorepo-scanner/) — 带有忽略规则和 SARIF 输出的定向扫描配置
- [TruffleHog 扫描模式对比 Notebook](trufflehog/notebooks/trufflehog-scan-modes-comparison.ipynb) — Git 历史记录对比文件系统对比 GitHub API 扫描的比较
- [Checkov 可复用工作流(用于自定义策略)](checkov/templates/reusable-workflow-custom-policies/) — 带有自定义策略的 Checkov 可复用 GitHub Actions 工作流
- [配置管理入门](docs/concepts/configuration-management/0000-primer-configuration-management.md) — 期望状态、幂等性、配置漂移和配置管理基础
## 布局
- **`00_index/`** — 导航:主题索引、快速链接、词汇表、学习路径
- **`checkov/` / `semgrep/` / `trivy/` / `trufflehog/` / `syft/`** — 安全扫描器笔记、脚本、配置
- **`grype/` / `codeql/` / `zap/` / `snyk/` / `gitguardian/` / `falco/` / `cosign/` / `tetragon/`** — 漏洞扫描器和运行时安全工具内容
- **`terrascan/` / `opa/`** — IaC 合规性和策略引擎入门
- **`dependabot/`** — Dependabot 入门、笔记和依赖更新配置
- **`vault/`** — HashiCorp Vault 入门和笔记
- **`git/`** — Git 入门、笔记和版本控制参考
- **`docs/`** — 操作指南、概念、参考、运行手册、安全文档、故障排除、设置指南
- **`environments/`** — Terraform 环境配置(dev / staging / prod)
- **`lab/`** — 小型项目和沙盒
- **`scripts/`** — 按工具组织的 Shell 脚本(bash 工具包目录)
- **`snippets/`** — 可直接复制粘贴的单行命令和速查表
- **`templates/`** — Kubernetes、Terraform、Linux 自动化、Jenkins、Logstash、syslog-ng 的入门配置
- **`terraform/`** — Terraform 模块(EventBridge Lambda)
- **`assets/`** — 静态图像和图表
- **`.github/`** — GitHub 模板(PR 模板、CODEOWNERS、CI 工作流文档)
- **`CHANGELOG.md`** — 发布历史和版本跟踪
- **`CONTRIBUTING.md`** — 贡献指南和工作流程
## 状态
处于积极维护中,每周均有更新。当前重点领域:Kubernetes CVE 修复、ZAP DAST 自动化框架、Grype SARIF 输出集成、Vault 策略即代码 以及 OPA 准入控制配置。
_最后更新:2026-07-02_
标签:Cutter, 子域名突变, 系统提示词, 请求拦截, 防御加固