搜尋
首頁運維安全進行自動化安全測試的七個地方

進行自動化安全測試的七個地方

Jun 09, 2023 am 12:07 AM
自動化安全

就我個人而言,我喜歡 DevSecOps(安全團隊在 Dev 和 Ops 正在執行的整個過程中編織安全性)。由於我的熱情,客戶經常詢問我何時、如何以及在何處注入各種類型的測試和其他安全活動。以下是我為客戶提供的用於自動化測試的選項清單(在 DevOps 中有更多的安全工作要做—這只是自動化測試)。他們一起分析清單並根據他們當前的狀態決定哪些地方最有意義,並根據他們當前的關注點選擇工具。

進行自動化安全測試的七個地方

自動化測試的七個地方

1.在整合開發環境中:

  • 幾乎像拼字檢查器一樣檢查程式碼的工具(不確定這叫什麼,有時稱為SAST)
  • 代理程式管理和依賴工具,只允許您下載安全性套件
  • API 和其他linting 工具,解釋您在哪裡沒有遵循定義檔
  • 軟體組合分析告訴你,也許這些軟體包不是那麼安全使用

#2.預提交掛鉤:

Secret scanning—讓我們在安全事件發生之前將其阻止。

3.在程式碼儲存庫層級:

  • 每週任務表:SCA 和SAST
  • Linting
  • ##IAC掃描
4.在管道中:必須快速且準確(幾乎沒有誤報)

    Secret scanning - 再來一次!
  • 基礎架構即程式碼掃描(IaC)
  • 帶有來自Selenium 的HAR 檔案的DAST,或只是被動掃描(無模糊測試)
  • SCA(如果你願意,最好使用與第一次不同的工具)
  • 容器和基礎掃描,以及它們的依賴關係
  • 將基礎架構掃描為程式碼以查找不良策略、配置和缺少的修補程式
5.管道外:

    DAST 和模糊測試——每周自動運行!
  • VA 掃描/基礎設施——每週應進行一次
  • IAST — 在QA 測試和滲透測試期間安裝,如果您有信心,也可以在產品中安裝。
  • SAST-測試每個主要版本或每次大更改後的所有內容,然後對結果進行手動審查。
6.單元測試:

    進行開發人員的測試並將其轉化為負面測試/濫用案例。
  • 根據滲透測試結果建立單元測試,以確保我們不會重蹈覆轍。
7.持續:

漏洞管理。您應該將所有掃描資料上傳到某種系統中,以尋找模式、趨勢和(最重要的)改進。

您不需要做所有這些,甚至不需要做其中的一半。本文的目的是向您展示幾種可能性,希望您能利用其中的一些。

以上是進行自動化安全測試的七個地方的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文轉載於:51CTO.COM。如有侵權,請聯絡admin@php.cn刪除

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

MinGW - Minimalist GNU for Windows

MinGW - Minimalist GNU for Windows

這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

Atom編輯器mac版下載

Atom編輯器mac版下載

最受歡迎的的開源編輯器

VSCode Windows 64位元 下載

VSCode Windows 64位元 下載

微軟推出的免費、功能強大的一款IDE編輯器

SublimeText3 Linux新版

SublimeText3 Linux新版

SublimeText3 Linux最新版

DVWA

DVWA

Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中