secureCodeBox:实践指南
工作中遇到相关需求时,secureCodeBox值得先读说明,因为它主要用于secureCodeBox (SCB) - 开箱即用的持续安全交付。这类安全分析工具真正难在授权边界、证据完整性和误报需要同时控制,仓库说明只能作为第一层证据。我的评估方法是在明确授权的样例或离线靶场中验证,然后检查输入边界、证据链、误报率和安全中止机制是否与文档一致。整体来看,它适合具备授权环境和复核能力的安全人员拿来做对照测试,最终决定仍应回到真实结果和维护状态。

OWASP secureCodeBox
secureCodeBox 是一个基于 kubernetes 的模块化工具链,用于对软件项目进行持续安全扫描。它的目标是编排并轻松自动化一系列开箱即用的安全测试工具。
概述
- OWASP secureCodeBox
- 概述
- 本项目的目的
- 快速入门
- 架构概述
- 升级中
- 许可证
- 社区
- 贡献
- 赞助商
- 作者信息
有关其他文档方面的信息,请查看我们的 文档网站:
本项目的目的
确保应用程序安全的典型方法是在项目中的某个时刻聘请安全专家(也称为渗透测试人员)来检查应用程序是否存在安全错误和漏洞。通常,此检查是在项目的后期阶段完成的,并且有两个主要缺点:
- 如今,很多项目都进行持续交付,这意味着开发人员每天都会多次部署新版本。渗透测试人员只能检查单个快照,但进一步提交可能会引入新的安全问题。为了确保持续的应用程序安全,渗透测试人员还应该持续测试应用程序。不幸的是,这种方法在经济上很少可行。
- 由于典型的时间限制分析,渗透测试人员必须关注琐碎的安全问题(容易实现的目标),因此可能不会解决严重的、不明显的问题。
通过 secureCodeBox,我们提供了一个工具链,用于持续扫描应用程序,以便在开发过程的早期发现容易实现的问题,并释放渗透测试人员的资源,以专注于主要的安全问题。
secureCodeBox 的目的不是取代渗透测试仪或使它们过时。我们强烈建议由经验丰富的渗透测试人员对您的所有应用程序进行广泛的测试。
重要提示:secureCodeBox 不是简单的一键单击解决方案!您必须对安全性以及如何配置扫描仪有深入的了解。此外,了解扫描结果以及如何解释它们也是必要的。
软件工程期刊 [OBJEKTSpektrum][objspec] 中有一篇关于 [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec] 的德语文章。
快速入门
您可以在我们的 文档网站 上找到帮助您入门的资源,包括有关如何 安装 secureCodeBox 的说明以及帮助您 运行首次扫描的指南 与它。
架构概述
升级中
有关升级 secureCodeBox 安装所需的步骤,请参阅 升级。
社区
不客气,请加入我们...
- [GitHub 讨论(问题和反馈)][scb-github-discussions]
- [GitHub 问题(错误和功能请求)][scb-github]
- [乳齿象][scb-乳齿象]
secureCodeBox 是一个官方的 [OWASP][owasp] 项目。
-
09.12
MonoMod:实践指南
-
09.12
paris:实践指南
-
09.12
nix-topology:实践指南
-
09.12
StopDefender:实践指南
-
09.12
KYCuteView:实践指南
-
09.12
badwolf:实践指南
-
- awesome-fuzzing:实践指南
- 09.12
-
- blind-ssrf-chains:实践指南
- 09.12
-
- secureCodeBox:实践指南
- 09.12
-
- badwolf:实践指南
- 09.12
-
- KYCuteView:实践指南
- 09.12
-
- nix-topology:实践指南
- 09.12
-
-
下载
- |
-
-
下载
- 《行尸走肉第一章》免安装中文汉化硬盘版下载
- 单机|436 MB
- 一款以动作冒险为主题的游戏
-
-
下载
- 《街头霸王X铁拳》免安装中文汉化硬盘版下载
- 单机|111MB
- 一款非常好玩的格斗游戏
-
-
下载
- |
-
-
下载
- 《暗黑破坏神3》免安装繁体中文正式版下载
- 单机|7630 MB
- 一款以角色扮演为主题的游戏
-
-
下载
- 《马克思佩恩3》免安装硬盘版下载
- 单机|27033 MB
- 一款以第三人称射击为主题的游戏