17、DevSecOps:保障应用安全的全流程实践

DevSecOps:保障应用安全的全流程实践

1. 应用安全工具概述

在实际应用中,多数组织通常仅会选择一个较低级别的环境来运行应用安全工具。因为若按“每个环境”收费,许可证成本会迅速增加,这取决于供应商及其许可证结构。

2. 软件成分分析(SCA)在 DevSecOps 中的应用

2.1 SCA 的作用

软件成分分析(SCA)用于检测构建应用程序所使用的来自组织外部源的库的问题。这些库通常来自第三方或构建和运行应用程序的框架,例如 Apache 使用的 Log4j 日志框架。第三方库的代码中常存在需要修补的漏洞,组织发现后需将库的最新无漏洞版本集成到自己的应用程序中。不过,有时可能没有无漏洞版本可供升级,这时组织需评估缓解工具、技术和流程,以应对风险直至可升级该库。

2.2 SCA 工具的工作方式

SCA 工具将应用程序中使用的第三方库与公开披露的已知漏洞库列表(通常是管理良好的存储库,如国家漏洞数据库 NVD)进行匹配。越早完成此操作对组织越有利,因为库的更改可能意味着应用程序的重新设计。

2.3 开发者获取库安全信息的途径

开发者在 DevSecOps 管道中需要了解他们考虑和打包到应用程序中的库的安全性。如今,大多数供应商提供 IDE 插件或浏览器插件,可让开发者知道他们正在查看或即将使用的库是否存在已知漏洞。SCA 中,库必须有已知弱点,通常以在 NVD 中报告的已发布 CVE 的形式存在。一些 SCA 供应商有自己的检测弱库的流程,但都会利用像 NVD 这样的公共存储库来查找与库相关的已知 CVE。

2.4 代码开发过程中的 SCA

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值