进行自动化安全测试的七个地方

应用开发2025-11-05 05:59:472276

就个人而言,进行我喜欢 DevSecOps(安全团队在 Dev 和 Ops 正在执行的自动整个过程中编织安全性)。由于我的化安热情,客户经常询问我何时、全测如何以及在何处注入各种类型的个地测试和其他安全活动。下面是进行我为客户提供的用于自动化测试的选项列表(在 DevOps 中有更多的安全工作要做——这只是自动化测试)。他们一起分析列表并根据他们当前的自动状态决定哪些地方最有意义,并根据他们当前的化安关注点选择工具。

自动化测试的全测七个地方1.在集成开发环境中:几乎像拼写检查器一样检查代码的工具(不确定这叫什么,b2b信息网有时称为 SAST)代理管理和依赖工具,个地只允许您下载安全包API 和其他 linting 工具,进行解释您在哪里没有遵循定义文件软件组合分析告诉你,自动也许这些软件包不是化安那么安全使用2.预提交挂钩:

Secret scanning——让我们在安全事件发生之前将其阻止。

3.在代码存储库级别:每周任务表:SCA 和 SASTLintingIAC扫描4.在管道中:必须快速准确(几乎没有误报)Secret scanning - 再来一次!基础架构即代码扫描 (IaC)带有来自 Selenium 的全测 HAR 文件的 DAST,或者只是个地被动扫描(无模糊测试)SCA(如果你愿意,最好使用与第一次不同的工具)容器和基础扫描,以及它们的依赖关系将基础架构扫描为代码以查找不良策略、配置和缺失的补丁5.管道外:DAST 和模糊测试——每周自动运行!VA 扫描/基础设施——应每周进行一次IAST — 在 QA 测试和渗透测试期间安装,如果您有信心,也可以在产品中安装。SAST——测试每个主要版本或每次大更改后的所有内容,服务器租用然后对结果进行人工审查。6.单元测试:进行开发人员的测试并将其转化为负面测试/滥用案例。根据渗透测试结果创建单元测试,以确保我们不会重蹈覆辙。7.持续:

漏洞管理。您应该将所有扫描数据上传到某种系统中,以寻找模式、趋势和(最重要的)改进。

您不需要做所有这些,甚至不需要做其中的一半。本文的目的是向您展示几种可能性,希望您能利用其中的一些。

高防服务器
本文地址:http://www.bhae.cn/html/130f9899771.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

全站热门

电脑加密显示参数错误的原因及解决方法(深入分析加密显示参数错误,保护个人信息安全)

JavaScript中数组超级好用的方法

苹果 AR 眼镜功能前瞻,11 项专利带你解密

Go Fiber 框架系列:中间件

电脑主机配置和安装教程(从零开始学习电脑主机配置和安装,让你的电脑运行更流畅)

Snowpack,新时代前端构建的先锋

Keil切换到Armclang编译器,到底强在哪里?

Node.js HTTP 解析器 llhttp 的使用

友情链接

滇ICP备2023000592号-9