DevSecOps:保障应用安全的全流程实践
1. 应用安全工具概述
在实际应用中,多数组织通常仅会选择一个较低级别的环境来运行应用安全工具。因为若按“每个环境”收费,许可证成本会迅速增加,这取决于供应商及其许可证结构。
2. 软件成分分析(SCA)在 DevSecOps 中的应用
2.1 SCA 的作用
软件成分分析(SCA)用于检测构建应用程序所使用的来自组织外部源的库的问题。这些库通常来自第三方或构建和运行应用程序的框架,例如 Apache 使用的 Log4j 日志框架。第三方库的代码中常存在需要修补的漏洞,组织发现后需将库的最新无漏洞版本集成到自己的应用程序中。不过,有时可能没有无漏洞版本可供升级,这时组织需评估缓解工具、技术和流程,以应对风险直至可升级该库。
2.2 SCA 工具的工作方式
SCA 工具将应用程序中使用的第三方库与公开披露的已知漏洞库列表(通常是管理良好的存储库,如国家漏洞数据库 NVD)进行匹配。越早完成此操作对组织越有利,因为库的更改可能意味着应用程序的重新设计。
2.3 开发者获取库安全信息的途径
开发者在 DevSecOps 管道中需要了解他们考虑和打包到应用程序中的库的安全性。如今,大多数供应商提供 IDE 插件或浏览器插件,可让开发者知道他们正在查看或即将使用的库是否存在已知漏洞。SCA 中,库必须有已知弱点,通常以在 NVD 中报告的已发布 CVE 的形式存在。一些 SCA 供应商有自己的检测弱库的流程,但都会利用像 NVD 这样的公共存储库来查找与库相关的已知 CVE。
超级会员免费看
订阅专栏 解锁全文
6万+

被折叠的 条评论
为什么被折叠?



