支持的扫描工具

下表列出了集成到 DevSecOps 管道中以提供持续安全检查和监控的各种扫描工具。 这些扫描在 Continuous Integration (CI),Continuous Development (CD) 和 Continuous Deployment (CC) 管道的各个阶段运行。

支持的扫描工具列表
工具 扫描 描述 扫描类型
IBM Cloud 代码风险分析器 代码风险分析器(CRA)可分析您的代码,检测其中是否存在漏洞以及是否符合特定规则。 compliance checks CI/CC 管道的阶段 依赖项扫描
Checkov Checkov 会分析您的代码,检测其中是否存在漏洞以及是否符合特定规则。 compliance checks PR 申请预览/CI/CC 管道阶段 依赖项扫描
Syft 和 Grype Syft 和 Grype 会分析您的代码,以检测其中是否存在漏洞以及是否符合特定规则。 compliance checks PR 申请预览/CI/CC 管道阶段 依赖项扫描
Gosec Gosec 扫描可用于检查您已扫描的仓库中的 Golang 源代码。 CI/CC 管道中的 static scan 阶段 静态扫描 (SAST)
SonarQube SonarQube 提供了对源代码整体健康状况和质量的概览,并突出显示在新代码中发现的问题。 static scan CI/CD 管道的阶段 静态扫描 (SAST)
OWASP ZAP Zed Attack Proxy(ZAP)是一款免费的开源渗透测试工具,由OWASP负责维护。 CI管道中的 owasp zap 子管道以及CI/CC管道中的 dynamic scan 阶段 动态扫描(DAST)
IBM Cloud Vulnerability Advisor “DevSecOps”管道利用 Vulnerability Advisor (VA)来识别 Docker 镜像中的漏洞(CVE)。 CI/CC 管道中的 scan artifact 阶段 容器化镜像扫描
Sysdig Sysdig 扫描利用 Sysdig 内联扫描器来识别 Docker 镜像中的漏洞(CVE)。 CI/CD 管道中的 scan artifact 阶段 容器化镜像扫描
检测机密信息 Detect-secrets 是一款客户端安全工具,用于检测代码库中的机密信息,以修复和预防机密泄露。 CI/CD 管道中的 detect secrets 阶段 机密信息扫描
SLSA 认证 SLSA 认证用于验证供应链安全性并提供构建来源信息。 CI/CC 管道中的 build artifact 阶段 供应链安全性