支援的掃描工具

下表列出了整合到 DevSecOps 管道中以提供持續安全檢查和監控的各種掃描工具。 這些掃描在 Continuous Integration (CI)、Continuous Development (CD) 及 Continuous Deployment (CC) 管線的不同階段執行。

支援的掃描工具清單
工具 掃描 描述 掃描類型
IBM Cloud 程式碼風險分析器 程式碼風險分析器 (CRA) 會分析您的程式碼,以檢測漏洞並確認其是否符合特定規則。 compliance checks CI/CC 管線中的階段 依賴項掃描
Checkov Checkov 會分析您的程式碼,以檢查是否存在安全漏洞以及是否符合特定規則。 compliance checks PR 申請的預覽階段/CI/CC 管道 依賴項掃描
Syft 和 Grype Syft 和 Grype 會分析您的程式碼,以檢查是否存在漏洞以及是否符合特定規則。 拉取請求 (PR) 的 compliance checks 階段,適用於應用程式預覽/持續整合 (CI)/持續驗證 (CC) 管線 依賴項掃描
Gosec Gosec 掃描可用於檢查您所掃描的儲存庫中 Golang 的原始碼。 持續整合/持續驗證(CI/CC)流程中的 static scan 階段 靜態掃描(SAST)
SonarQube SonarQube 提供您原始碼整體健康狀況與品質的概覽,並標示出新程式碼中發現的問題。 static scan CI/CD 管道的階段 靜態掃描 (SAST)
OWASP ZAP Zed Attack Proxy (ZAP) 是一款由 OWASP 負責維護的免費開源滲透測試工具。 CI 管道中的 owasp zap 子管道,以及 CI/CC 管道中的 dynamic scan 階段 動態掃描 (DAST)
IBM Cloud Vulnerability Advisor 「DevSecOps」管道採用 Vulnerability Advisor (VA) 來識別 Docker 映像檔中的漏洞 (CVE)。 持續整合與持續驗證 (CI/CC) 管道中的 scan artifact 階段 容器化映像檔掃描
Sysdig Sysdig 掃描功能利用 Sysdig 內嵌式掃描器,識別 Docker 映像檔中的漏洞(CVE)。 CI/CD 管道中的 scan artifact 階段 容器化映像檔掃描
偵測機密資訊 Detect-secrets 是一款客戶端安全工具,可偵測程式碼庫中的機密資訊,以修正問題並防止機密外洩。 CI/CD 管道中的 detect secrets 階段 機密資訊掃描
SLSA 認證 SLSA 認證旨在驗證供應鏈安全性,並提供建置來源證明。 CI/CC 管道中的 build artifact 階段 供應鏈安全性