DevSecOps на Open Source:
бурление в стакане
Вацлав Довнар
о коллективе авторов
Вацлав Довнар СитиМобил:
2
о коллективе авторов
этого доклада не было бы без помощи:
3
Agenda
4
проблема
5
проблема
6
мой скоуп
7
https://anteelo.com/devsecops-importance-challenges-and-best-practices/
приземляемся
скоуп выступления
In scope
out of scope
8
когда ты внутри
Дано:
9
когда ты внутри
Дано:
Порождаемые потребности:
10
в предыдущих сериях
11
в предыдущих сериях
DevSecOps в такси
Видео - is.gd/vatclav1
Презентация: is.gd/vatclav2
12
13
AppSec USA 2015. Источник: OWASP Code Review Guide v2
Опрос: Отношение методов детектирования к основным типам уязвимостей
14
AppSec USA 2015. Источник: OWASP Code Review Guide v2
Опрос: Отношение способов детектирования к уязвимостям по OWASP TOP 10
Injection Acc Cntrl XSS IDOR Misconfig Sens Data Mis ACL CSRF Depndncy Redirects
common security pipeline
public-версия:
github.com/city-mobil/common_security_pipeline
is.gd/vatclav7
реализация в GitLab cloud:
gitlab.com/common_security_pipeline/common_security_pipeline
is.gd/vatslav6
15
common security pipeline:
диаграмма запуска
16
common security pipeline:
диаграмма запуска
17
common security pipeline
cat .gitlab-ci.yml
18
common security pipeline
cat .gitlab-ci.yml
19
common security pipeline
cat .gitlab-ci.yml
20
common security pipeline
tree ./
21
common security pipeline
tree ./
22
TODO | выводы по итогу эксплуатации
23
Q & A
@edgesec