Unterstützte Scantools

In der folgenden Tabelle sind die verschiedenen Scan-Tools aufgelistet, die in DevSecOps Pipelines integriert sind, um kontinuierliche Sicherheitsprüfungen und -überwachung zu ermöglichen. Diese Scans werden in verschiedenen Phasen der Pipelines für Continuous Integration (CI), Continuous Development (CD) und Continuous Deployment (CC) ausgeführt.

Liste der unterstützten Scan-Tools
Werkzeug Scan Beschreibung Scantyp
IBM Cloud Code Risk Analyzer Der Code Risk Analyzer (CRA) analysiert Ihren Code auf Schwachstellen und die Einhaltung bestimmter Regeln. compliance checks Phase von CI/CD-Pipelines Abhängigkeitsscan
Checkov Checkov analysiert Ihren Code auf Schwachstellen und die Einhaltung bestimmter Regeln. compliance checks Phase der PR-App-Vorschau/CI/CC-Pipelines Abhängigkeitsscan
Syft und Grype Syft und Grype analysieren Ihren Code auf Schwachstellen und die Einhaltung bestimmter Regeln. compliance checks Phase der PR-App-Vorschau/CI/CC-Pipelines Abhängigkeitsscan
Gosec Mit dem Gosec-Scan können Sie den Quellcode von Golang in Ihren gescannten Repositorys überprüfen. static scan Phase der CI/CD-Pipelines Statischer Scan (SAST)
SonarQube SonarQube bietet einen Überblick über den allgemeinen Zustand und die Qualität Ihres Quellcodes und hebt Probleme hervor, die in neuem Code gefunden werden. Phase static scan der CI/CD-Pipelines Statischer Scan (SAST)
OWASP ZAP Zed Attack Proxy (ZAP) ist ein kostenloses Open-Source-Tool für Penetrationstests, das unter der Schirmherrschaft von OWASP gepflegt wird. owasp zap Teilpipeline in der CI-Pipeline und dynamic scan Phase von CI/CC-Pipelines Dynamischer Scan (DAST)
IBM Cloud Vulnerability Advisor Die DevSecOps-Pipeline nutzt den Vulnerability Advisor (VA), um Schwachstellen (CVEs) in Docker-Images zu identifizieren. scan artifact Phase der CI/CD-Pipelines Scan von containerisierten Images
Sysdig Sysdig Scan nutzt den Sysdig-Inline-Scanner, um Schwachstellen (CVEs) in Docker-Images zu identifizieren. scan artifact Phase von CI/CD-Pipelines Scan von containerisierten Images
Detect Secrets Detect-secrets ist ein clientseitiges Sicherheitstool, das Geheimnisse innerhalb eines Quellcodes erkennt, um Sicherheitslücken zu beheben und zu verhindern. detect secrets Phase von CI/CD-Pipelines Geheimnisscan
SLSA-Bescheinigung Die SLSA-Bescheinigung dient zur Validierung der Lieferkettensicherheit und zum Nachweis der Herkunft der Builds. build artifact Phase der CI/CC-Pipelines Lieferkettensicherheit