Shubh0808/zero-trust-devsecops-pipeline
GitHub: Shubh0808/zero-trust-devsecops-pipeline
一个集成策略即代码、SBOM 生成、风险评分和 Kubernetes 加固的 DevSecOps 参考流水线,演示如何将安全自动化贯穿 CI/CD 全生命周期。
Stars: 1 | Forks: 0
# 零信任 DevSecOps Pipeline
[](https://github.com/Shubh0808/zero-trust-devsecops-pipeline/actions/workflows/security.yml)


一个 DevSecOps 参考项目,展示了跨越源代码、构建、基础设施和运行时层面的实用安全自动化。
## 核心亮点
- 风险评分引擎,根据严重程度、暴露面、漏洞利用成熟度和服务关键性对安全发现进行优先级排序。
- 用于 Kubernetes 准入控制的 OPA/Rego 策略。
- 经过强化的 Kubernetes 部署,采用非 root 用户、禁用 Linux capabilities、只读根文件系统以及资源限制。
- 采用加密和版本控制存储的 Terraform 示例。
- 为追踪的项目文件生成特征指纹的 SBOM 生成器。
- 用于测试、CodeQL、依赖审计、Docker 构建和策略检查的 GitHub Actions 工作流。
## 安全流程
```
flowchart LR
Commit --> SAST[CodeQL and static checks]
SAST --> SCA[npm audit and dependency review]
SCA --> Build[Docker build]
Build --> SBOM[SBOM fingerprint]
SBOM --> Policy[OPA policy checks]
Policy --> Risk[Risk scoring]
Risk --> Release{Quality gate}
```
## 本地运行
```
npm test
npm run sbom
```
## 简历面试沟通点
- 展示了如何将安全控制与发布治理相结合的能力。
- 演示了策略即代码,而非仅仅依赖人工清单式的安全检查。
- 使用了贴近实际的 Kubernetes 和 Terraform 示例。
- 包含了代码、测试和 CI,而不仅仅是架构图。
标签:CI/CD安全, DevSecOps, Llama, SBOM, 上游代理, 子域名突变, 文本排版, 暗色界面, 硬件无关, 策略即代码, 聊天机器人安全, 自定义脚本, 请求拦截