Shubh0808/zero-trust-devsecops-pipeline

GitHub: Shubh0808/zero-trust-devsecops-pipeline

一个集成策略即代码、SBOM 生成、风险评分和 Kubernetes 加固的 DevSecOps 参考流水线,演示如何将安全自动化贯穿 CI/CD 全生命周期。

Stars: 1 | Forks: 0

# 零信任 DevSecOps Pipeline [![Security](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/5138cdb0145abb48ac3230567bd99162785aadb0d5aba2c0be62d49091422d8b.svg)](https://github.com/Shubh0808/zero-trust-devsecops-pipeline/actions/workflows/security.yml) ![Kubernetes](https://img.shields.io/badge/kubernetes-hardened-326CE5) ![OPA](https://img.shields.io/badge/policy-OPA-7A4DFF) 一个 DevSecOps 参考项目,展示了跨越源代码、构建、基础设施和运行时层面的实用安全自动化。 ## 核心亮点 - 风险评分引擎,根据严重程度、暴露面、漏洞利用成熟度和服务关键性对安全发现进行优先级排序。 - 用于 Kubernetes 准入控制的 OPA/Rego 策略。 - 经过强化的 Kubernetes 部署,采用非 root 用户、禁用 Linux capabilities、只读根文件系统以及资源限制。 - 采用加密和版本控制存储的 Terraform 示例。 - 为追踪的项目文件生成特征指纹的 SBOM 生成器。 - 用于测试、CodeQL、依赖审计、Docker 构建和策略检查的 GitHub Actions 工作流。 ## 安全流程 ``` flowchart LR Commit --> SAST[CodeQL and static checks] SAST --> SCA[npm audit and dependency review] SCA --> Build[Docker build] Build --> SBOM[SBOM fingerprint] SBOM --> Policy[OPA policy checks] Policy --> Risk[Risk scoring] Risk --> Release{Quality gate} ``` ## 本地运行 ``` npm test npm run sbom ``` ## 简历面试沟通点 - 展示了如何将安全控制与发布治理相结合的能力。 - 演示了策略即代码,而非仅仅依赖人工清单式的安全检查。 - 使用了贴近实际的 Kubernetes 和 Terraform 示例。 - 包含了代码、测试和 CI,而不仅仅是架构图。
标签:CI/CD安全, DevSecOps, Llama, SBOM, 上游代理, 子域名突变, 文本排版, 暗色界面, 硬件无关, 策略即代码, 聊天机器人安全, 自定义脚本, 请求拦截