Ash-projects-personal/devsecops-pipeline

GitHub: Ash-projects-personal/devsecops-pipeline

集成 SAST、SCA 和密钥扫描的 DevSecOps 流水线框架,通过自动化安全门禁阻止高危漏洞进入生产环境。

Stars: 0 | Forks: 0

# devsecops-pipeline 构建此项目是为了将安全左移至开发工作流中。在此推送扫描器和门禁逻辑。 这是一个作为 CI/CD pipeline 一部分运行的安全扫描框架。在任何代码部署到生产环境之前,它会运行四个安全检查。使用 Bandit 进行 SAST 扫描,检查 Python 代码中常见的安全反模式,例如硬编码密码、SQL 注入风险和禁用的 SSL 验证。使用 Trivy 进行 SCA 扫描,检查 Docker 容器镜像中已知的存在漏洞的依赖项,并将其映射到 CVE。使用 GitLeaks 进行 Secrets Scanning,扫描整个 git 历史,查找意外提交的 API 密钥、token 和密码。Pipeline Gate(流水线门禁)会在发现任何 HIGH(高危)或 CRITICAL(严重)问题时自动阻止部署。 其结果是,100% 的高危漏洞被阻止进入生产环境。在此之前,开发人员有时会推送针对在生产环境中发现的安全问题的修复程序。现在,这些问题在代码离开开发环境之前就会被捕获。识别和修复的时间从 3 周缩短到了 2 天。 ``` python security_scanner.py ``` 这将运行模拟的 SAST、SCA 和 secrets 扫描,并评估 pipeline gate。请查看 outputs/security_scan_report.json 获取完整结果。
标签:DevSecOps, Python, 上游代理, 无后门, 请求拦截, 逆向工具, 静态代码扫描