技術選型必看:DevOps中的安全測試工具推薦

從策略層面來講,安全測試工具可以融入 DevOps 工作流之內(nèi),并從本質上構成一套 DevSecOps 模型,借此在提高生產(chǎn)效率的同時最大程度降低軟件開發(fā)成本。此類工具使您可以在整個軟件開發(fā)生命周期(SDLC)以及軟件交付之后的運行及維護階段內(nèi),對包括潛在漏洞在內(nèi)的各類問題進行測試與修復。啟用 DevSecOps 模型將確保開發(fā)人員擁有安全的開發(fā)與交付周期,而不致因“強行塞入安全性”而影響 SDLC 并拖累生產(chǎn)效率。
在之前的文章中:DevOps研發(fā)模式下CI/CD實踐詳解指南 ,介紹過作者對DevOps的一些理解,對DevOps還不是很了解的讀者,可以看一下。

靜態(tài)應用程序安全測試(SAST)
以下是幾款知名度較高的 SAST 工具:
1、LGTM.com
4、Insider CLI
Inside 是根據(jù) OWASP Top 10 設計的另一款開源 SAST 工具,用于簡化各類編程語言的安全自動化流程,適用于.NET 框架、JavaScript(Node.js)、Java(Android 與 Maven)、Swift 以及 C# 等。Insider 源代碼分析工具是一款社區(qū)驅動型方案,通過在源代碼層級掃描漏洞以支持敏捷且高效的軟件開發(fā)方法。
借助 Inside Application Security,您可以通過自由、集成的 GitHub 操作直接在 GitHub 目錄上保護代碼,讓整個安全保障體系變得易于實施。
動態(tài)應用程序安全測試 (DAST)
下面,我們將一起了解幾款重要的商業(yè)及開源 DAST 工具。

總結

原文鏈接:https://dzone.com/articles/an-overview-of-security-testing-tools-in-devops
推薦閱讀:
END

長按二維碼/微信掃碼 添加作者
