支持的扫描工具
下表列出了集成到 DevSecOps 管道中以提供持续安全检查和监控的各种扫描工具。 这些扫描在 Continuous Integration (CI),Continuous Development (CD) 和 Continuous Deployment (CC) 管道的各个阶段运行。
| 工具 | 扫描 | 描述 | 扫描类型 |
|---|---|---|---|
| IBM Cloud 代码风险分析器 | 代码风险分析器(CRA)可分析您的代码,检测其中是否存在漏洞以及是否符合特定规则。 | compliance checks CI/CC 管道的阶段 |
依赖项扫描 |
| Checkov | Checkov 会分析您的代码,检测其中是否存在漏洞以及是否符合特定规则。 | compliance checks PR 申请预览/CI/CC 管道阶段 |
依赖项扫描 |
| Syft 和 Grype | Syft 和 Grype 会分析您的代码,以检测其中是否存在漏洞以及是否符合特定规则。 | compliance checks PR 申请预览/CI/CC 管道阶段 |
依赖项扫描 |
| Gosec | Gosec 扫描可用于检查您已扫描的仓库中的 Golang 源代码。 | CI/CC 管道中的 static scan 阶段 |
静态扫描 (SAST) |
| SonarQube | SonarQube 提供了对源代码整体健康状况和质量的概览,并突出显示在新代码中发现的问题。 | static scan CI/CD 管道的阶段 |
静态扫描 (SAST) |
| OWASP ZAP | Zed Attack Proxy(ZAP)是一款免费的开源渗透测试工具,由OWASP负责维护。 | CI管道中的 owasp zap 子管道以及CI/CC管道中的 dynamic scan 阶段 |
动态扫描(DAST) |
| IBM Cloud Vulnerability Advisor | “DevSecOps”管道利用 Vulnerability Advisor (VA)来识别 Docker 镜像中的漏洞(CVE)。 | CI/CC 管道中的 scan artifact 阶段 |
容器化镜像扫描 |
| Sysdig | Sysdig 扫描利用 Sysdig 内联扫描器来识别 Docker 镜像中的漏洞(CVE)。 | CI/CD 管道中的 scan artifact 阶段 |
容器化镜像扫描 |
| 检测机密信息 | Detect-secrets 是一款客户端安全工具,用于检测代码库中的机密信息,以修复和预防机密泄露。 | CI/CD 管道中的 detect secrets 阶段 |
机密信息扫描 |
| SLSA 认证 | SLSA 认证用于验证供应链安全性并提供构建来源信息。 | CI/CC 管道中的 build artifact 阶段 |
供应链安全性 |