支援的掃描工具
下表列出了整合到 DevSecOps 管道中以提供持續安全檢查和監控的各種掃描工具。 這些掃描在 Continuous Integration (CI)、Continuous Development (CD) 及 Continuous Deployment (CC) 管線的不同階段執行。
| 工具 | 掃描 | 描述 | 掃描類型 |
|---|---|---|---|
| IBM Cloud 程式碼風險分析器 | 程式碼風險分析器 (CRA) 會分析您的程式碼,以檢測漏洞並確認其是否符合特定規則。 | compliance checks CI/CC 管線中的階段 |
依賴項掃描 |
| Checkov | Checkov 會分析您的程式碼,以檢查是否存在安全漏洞以及是否符合特定規則。 | compliance checks PR 申請的預覽階段/CI/CC 管道 |
依賴項掃描 |
| Syft 和 Grype | Syft 和 Grype 會分析您的程式碼,以檢查是否存在漏洞以及是否符合特定規則。 | 拉取請求 (PR) 的 compliance checks 階段,適用於應用程式預覽/持續整合 (CI)/持續驗證 (CC) 管線 |
依賴項掃描 |
| Gosec | Gosec 掃描可用於檢查您所掃描的儲存庫中 Golang 的原始碼。 | 持續整合/持續驗證(CI/CC)流程中的 static scan 階段 |
靜態掃描(SAST) |
| SonarQube | SonarQube 提供您原始碼整體健康狀況與品質的概覽,並標示出新程式碼中發現的問題。 | static scan CI/CD 管道的階段 |
靜態掃描 (SAST) |
| OWASP ZAP | Zed Attack Proxy (ZAP) 是一款由 OWASP 負責維護的免費開源滲透測試工具。 | CI 管道中的 owasp zap 子管道,以及 CI/CC 管道中的 dynamic scan 階段 |
動態掃描 (DAST) |
| IBM Cloud Vulnerability Advisor | 「DevSecOps」管道採用 Vulnerability Advisor (VA) 來識別 Docker 映像檔中的漏洞 (CVE)。 | 持續整合與持續驗證 (CI/CC) 管道中的 scan artifact 階段 |
容器化映像檔掃描 |
| Sysdig | Sysdig 掃描功能利用 Sysdig 內嵌式掃描器,識別 Docker 映像檔中的漏洞(CVE)。 | CI/CD 管道中的 scan artifact 階段 |
容器化映像檔掃描 |
| 偵測機密資訊 | Detect-secrets 是一款客戶端安全工具,可偵測程式碼庫中的機密資訊,以修正問題並防止機密外洩。 | CI/CD 管道中的 detect secrets 階段 |
機密資訊掃描 |
| SLSA 認證 | SLSA 認證旨在驗證供應鏈安全性,並提供建置來源證明。 | CI/CC 管道中的 build artifact 階段 |
供應鏈安全性 |