2023年八个热门DevSecOps开源工具

VSole2023-02-08 10:38:38

DevSecOps不仅仅是将安全“塞进”开发和运营。事实上,DevSecOps已经成为一种工程文化、一种自动化平台设计方法,目标是将安全性集成到整个IT生命周期中,成为敏捷企业的安全基石。

随着黑客攻击技术变得越来越复杂,无论是开发工程师还是开发团队负责人,都迫切需要在自动化流程中加入更多的防御机制,如工具、库、服务等。虽然工具整合是大势所趋,但在对工具链进行平台化整合(了解哪些工具是无效的甚至是有害的)之前,企业首先需要扩充工具链(了解哪些工具有助于加强DeSecOps流程)。

以下我们收集整理了八个开发团队不可错过的,可集成到CI/CD管道中的DevSecOps开源工具。

Snyk

Snyk是开发人员优先的云原生安全工具,可以扫描和监控项目是否存在安全漏洞。

OSV

谷歌开源的osv.dev是用于开源项目的漏洞数据库和分类基础架构,服务于开源维护者和开源用户。

Binskim

微软开源的Binskim是一种可移植可执行(PE)轻量级扫描程序,可验证编译器/链接器设置和其他与安全相关的二进制特征。

Tfsec

Auasecurity开源的Tfsec使用Terraform代码的静态分析来发现潜在的错误配置。

Trivy

Aquasecurity开源的Trivy是一款功能全面的安全扫描器。

Kubelinter

KubeLinter分析Kubernetes YAML文件和Helm图表,并根据各种最佳实践检查它们,重点是生产准备和安全性。

Checkov

Checkov是一个用于基础设施即代码(IaC)的静态代码分析工具,也是一个用于图像和开源包的软件组成分析(SCA)工具。

ggshield

Gitguardin的ggshield是一个在本地环境或CI环境中运行的CLI应用程序,可帮助您检测350多种类型的机密信息,以及代码库的其他潜在安全漏洞或策略中断问题。

开放源代码
本作品采用《CC 协议》,转载必须注明作者和本文链接
8月3日,在Black Hat USA 2020安全会议上,BlackBerry为网络安全社区发布了一种新工具。自上周起,该工具已在GitHub上开源,但8月3日标志着其正式发布。FireEye发布了Flashmingo,该应用程序可自动搜索Flash漏洞。FireEye发布了Crescendo,这是一个适用于macOS的实时事件查看器。FireEye发布了Capa,该工具可以分析恶意软件并检测恶意功能。NCC集团发布了全球首款针对蓝牙5的开源嗅探器Sniffle]。SpecterOps发布了Satellite,这是red-team运营的有效载荷和代理服务。
Nginx是一个开放源代码的高性能HTTP和反向代理服务器,负责处理Internet上某些最大站点的负载。在对服务器或应用程序问题进行故障排除时,知道如何配置和读取日志非常有用,因为它们提供了详细的调试信息。Nginx用两种类型的日志记录其事件:访问日志和错误日志。
Spring框架是一个开放源代码的J2EE应用程序框架,是针对bean的生命周期进行管理的轻量级容器。Spring可以单独应用于构筑应用程序,也可以和Struts、Webwork、Tapestry等众多Web框架组合使用,并且可以与 Swing等桌面应用程序AP组合。 Spring框架主要由七部分组成,分别是 Spring Core、 Spring AOP、 Spring ORM、 Spring
干货|最全的Jboss漏洞复现笔记
但JBoss核心服务不包括支持servlet/JSP的WEB容器,一般与Tomcat或Jetty绑定使用。在J2EE应用服务器领域,JBoss是发展最为迅速的应用服务器。
JBoss是一个基于J2EE的开放源代码应用服务器,代码遵循LGPL许可,可以在任何商业应用中免费使用;JBoss也是一个管理EJB的容器和服务器,支持EJB 1.1、EJB 2.0和EJB3规范。但JBoss核心服务不包括支持servlet/JSP的WEB容器,一般与Tomcat或Jetty绑定使用。在J2EE应用服务器领域,JBoss是发展最为迅速的应用服务器。由于JBoss遵循商业友好的LG
Jboss是一个基于J2EE的开放源代码的应用服务器。JBoss代码遵循LGPL许可,可以在任何商业应用中免费使用。JBoss是一个管理EJB的容器和服务器,支持EJB 1.1、EJB 2.0和EJB3的规范。但JBoss核心服务不包括支持servlet/JSP的WEB容器,一般与Tomcat或Jetty绑定使用。
Libgcrypt项目已经赶出了针对免费源码加密库版中一个严重漏洞的修复程序。该安全漏洞是Libgcrypt 中的堆缓冲区溢出漏洞,研究人员说,仅解密数据块即可利用此漏洞。该问题已在Libgcrypt版本中修复。Ormandy在他的报告中解释说,该报告是Libgcrypt上周五的通报的一部分。Libgcrypt的作者指出,开发人员应该用最新版本替换有漏洞的库。Homebrew的经理确认了该错误并解决了该问题。
作为一只网安新人小白,在RCE方向上的求知经高人指点落脚在了Struts2上。
VSole
网络安全专家