国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

如何將自定義安全掃描器集成到極狐GitLab 中?

這篇具有很好參考價(jià)值的文章主要介紹了如何將自定義安全掃描器集成到極狐GitLab 中?。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

本文來自極狐GitLab 資源中心。原文鏈接:https://resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d。

GitLab 是一個(gè)全球知名的一體化 DevOps 平臺(tái),很多人都通過私有化部署 GitLab 來進(jìn)行源代碼托管。極狐GitLab :https://gitlab.cn/install?channel=content&utm_source=csdn 是 GitLab 在中國的發(fā)行版,專門為中國程序員服務(wù)。可以一鍵式部署極狐GitLab。

更多關(guān)于極狐GitLab :https://gitlab.cn 或者 DevOps 的最佳實(shí)踐,可以關(guān)注文末的極狐GitLab 公眾號(hào)。

為了擴(kuò)展DevSecOps平臺(tái),學(xué)習(xí)如何將自定義安全掃描器集成到工作流程中是至關(guān)重要的,以下是一個(gè)易于遵循的教程。

極狐GitLab 是最全面的 DevSecOps 平臺(tái),擁有規(guī)劃、管理、構(gòu)建、部署、保護(hù)、管理和監(jiān)控應(yīng)用程序所需的一切。但是,在某些情況下,你可能希望使用第三方或自定義工具來擴(kuò)展極狐GitLab。比如,你想從單獨(dú)的解決方案遷移到 DevSecOps 平臺(tái)、評(píng)估第三方工具或?qū)S谢蚨ㄖ频慕鉀Q方案集成到極狐GitLab 中。

以下涵蓋到的一些內(nèi)容:

  • 極狐GitLab DevSecOps 平臺(tái)可擴(kuò)展性
  • 極狐GitLab安全掃描器集成
    • 合并請(qǐng)求安全小部件
    • 流水線安全部分
    • 漏洞報(bào)告
    • 漏洞頁面
    • 安全儀表板
    • 掃描結(jié)果 策略集成
  • 教程:集成自定義安全掃描器
    • 創(chuàng)建自定義安全掃描器
    • 將自定義安全掃描器與極狐GitLab 集成

極狐GitLab DevSecOps 平臺(tái)可擴(kuò)展性

極狐GitLab 可以通過多種方式進(jìn)行擴(kuò)展,以支持您的組織可能需要的增強(qiáng)功能。這些集成的一些常見示例包括:

  • 外部應(yīng)用程序集成,例如 Jenkins 和 Slack
  • 外部問題跟蹤集成,例如 Bugzilla 和 Jira
  • 外部身份驗(yàn)證提供商集成,例如 LDAP 和 SAML
  • 外部安全掃描器集成,例如 Fortify 和 Checkmarx
  • 能夠響應(yīng)泄露的機(jī)密,例如 AWS 和 GCP 訪問密鑰

您可以在極狐GitLab 集成文檔中查看所有可用的集成。 (注意:文檔中并未列出所有集成。)

極狐GitLab安全掃描器集成

第三方或定制的安全掃描器均可被集成到極狐GitLab中,以補(bǔ)充合并請(qǐng)求小部件、流水線安全部分、漏洞報(bào)告、漏洞頁面、安全儀表板以及掃描結(jié)果策略。接下來,我們將逐一回顧這些集成內(nèi)容。

合并請(qǐng)求安全小部件

合并請(qǐng)求包含一個(gè)安全小部件,它可以顯示新檢測(cè)到的漏洞的摘要。

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

當(dāng)您單擊漏洞時(shí),您將看到一個(gè)彈出窗口,其中包含以下信息:

  • 狀態(tài)
  • 描述
  • 項(xiàng)目
  • 文件
  • 身份標(biāo)識(shí)
  • 嚴(yán)重程度
  • 工具
  • 掃描器供應(yīng)商

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

這些漏洞也是可操作的,這意味著它們可以被忽略,也可以創(chuàng)建機(jī)密議題。

自定義掃描器的結(jié)果可用于填充安全小部件。漏洞數(shù)據(jù)是從掃描器發(fā)出的 JSON 模式填充的。

流水線安全部分

所有啟用的安全分析器都在流水線中運(yùn)行,并將其結(jié)果作為制品輸出。這些制品將被處理,包括重復(fù)數(shù)據(jù)刪除,結(jié)果會(huì)列在“流線型安全性”選項(xiàng)卡上。您還可以從此處下載生成的 JSON 文件。

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

自定義掃描器的結(jié)果可用于填充“流水線安全”選項(xiàng)卡。使用掃描器發(fā)出的 JSON 模式填充這些列。

漏洞報(bào)告

漏洞報(bào)告提供有關(guān)默認(rèn)分支掃描中的漏洞的信息,包括:

  • 每個(gè)嚴(yán)重級(jí)別的漏洞總數(shù)
  • 常見漏洞屬性的過濾器
  • 每個(gè)漏洞的詳細(xì)信息,以表格布局呈現(xiàn)

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

默認(rèn)分支上的自定義掃描程序的結(jié)果可用于填充漏洞報(bào)告。

漏洞頁面

點(diǎn)擊漏洞報(bào)告中存在的漏洞會(huì)將您帶到其漏洞頁面。項(xiàng)目中的每個(gè)漏洞都有一個(gè)漏洞頁面,其中提供了詳細(xì)信息,例如:

  • 描述
  • 檢測(cè)時(shí)間
  • 當(dāng)前狀態(tài)
  • 檢測(cè)到的位置
  • 可執(zhí)行的操作
  • 關(guān)聯(lián)的議題
  • 操作日志
  • 解決方案
  • 標(biāo)識(shí)符
  • 訓(xùn)練

您可以使用漏洞頁面中提供的數(shù)據(jù)對(duì)檢測(cè)到的漏洞進(jìn)行分類并協(xié)助修復(fù)。

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

自定義掃描程序的結(jié)果可用于填充漏洞頁面。漏洞數(shù)據(jù)是從掃描器發(fā)出的 JSON 模式填充的。

安全儀表板

安全儀表板用于評(píng)估應(yīng)用程序的安全狀況。 極狐GitLab 為您提供了項(xiàng)目上運(yùn)行的安全掃描器檢測(cè)到的漏洞的一系列指標(biāo)、評(píng)級(jí)和圖表。安全儀表板提供以下數(shù)據(jù):

  • 組中所有項(xiàng)目在 30 天、60 天或 90 天時(shí)間范圍內(nèi)的漏洞趨勢(shì)
  • 根據(jù)漏洞嚴(yán)重程度對(duì)每個(gè)項(xiàng)目進(jìn)行字母等級(jí)評(píng)級(jí)
  • 過去 365 天內(nèi)檢測(cè)到的漏洞總數(shù)及其嚴(yán)重級(jí)別

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

在群組級(jí)安全儀表板中,您可以單擊項(xiàng)目以訪問其特定的安全儀表板,該儀表板提供 365 天視圖。

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

掃描結(jié)果策略集成

掃描結(jié)果策略用于根據(jù)一項(xiàng)或多項(xiàng)安全掃描作業(yè)的結(jié)果要求批準(zhǔn)。這可以防止不安全的代碼被合并到生產(chǎn)中。掃描結(jié)果策略在 CI 掃描作業(yè)完全執(zhí)行后進(jìn)行評(píng)估,其中策略是根據(jù)已完成的流水線中發(fā)布的作業(yè)工件報(bào)告進(jìn)行評(píng)估的。

例如,您可以創(chuàng)建一個(gè)掃描結(jié)果策略,如果密鑰檢測(cè)掃描程序發(fā)現(xiàn)任何漏洞,則需要項(xiàng)目維護(hù)人員的批準(zhǔn)。就是這樣:

1、在左側(cè)邊欄上,選擇“搜索”或轉(zhuǎn)至并搜索您要添加策略的項(xiàng)目。

2、在項(xiàng)目左側(cè)邊欄上,轉(zhuǎn)到“安全”>“策略”

3、選擇新策略

4、在“掃描結(jié)果策略”部分中,選擇“選擇策略”。

5、填寫字段:

  • 名稱:策略名稱
  • 描述:策略的描述
  • 策略狀態(tài):是否啟用
  • 規(guī)則:發(fā)生某項(xiàng)操作(需要批準(zhǔn))必須滿足的條件

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

操作:滿足規(guī)則中的條件(已定義的漏洞/檢測(cè)到的許可證)時(shí)要采取的操作
resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

覆蓋項(xiàng)目審批設(shè)置:如果選擇,以下選項(xiàng)將覆蓋項(xiàng)目設(shè)置,但僅影響策略中選擇的分支

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

6、點(diǎn)擊“使用合并請(qǐng)求配置”按鈕。

合并掃描結(jié)果策略后,每當(dāng)您創(chuàng)建合并請(qǐng)求并且滿足規(guī)則中定義的條件時(shí),就會(huì)觸發(fā)定義的操作。在這種情況下,在合并代碼之前至少需要得到維護(hù)者的批準(zhǔn)。

resources.gitlab.cn/articles/f8d8adc4-7007-4711-8614-23ebd61e807d,安全,gitlab,Code Review,devops,極狐GitLab

自定義掃描器的結(jié)果可以與掃描結(jié)果策略完全集成。如果自定義掃描程序檢測(cè)到漏洞,則需要先獲得批準(zhǔn)才能合并代碼。您在掃描結(jié)果策略中選擇的掃描器必須利用適當(dāng)?shù)?JSON 架構(gòu)。

教程:集成自定義安全掃描器

現(xiàn)在讓我們開始有趣的部分——集成自定義安全掃描器。在本教程中,您將學(xué)習(xí)如何創(chuàng)建自定義安全掃描器,以及如何將其與極狐GitLab 集成。我們將利用以下項(xiàng)目:

  • Fern 模式掃描器:掃描您的文件以查找特定模式,例如密碼、私鑰。
  • 密鑰列表:包含用戶密碼、客戶端和密鑰的列表。該項(xiàng)目用于展示如何將自定義安全掃描器集成到極狐GitLab 中。

創(chuàng)建自定義安全掃描器

現(xiàn)在讓我們創(chuàng)建一個(gè)可以集成到極狐GitLab 中的自定義掃描器。在自定義掃描器與極狐GitLab 完全集成之前,掃描器必須:

  • 掃描目錄中定義的模式
  • 按照適當(dāng)?shù)哪J桨l(fā)出 JSON
  • 容器化且可訪問
  • 提供一個(gè)模板以允許它在另一個(gè)項(xiàng)目上運(yùn)行

當(dāng)使用提供的模板在項(xiàng)目上運(yùn)行 Fern 模式掃描器時(shí),它會(huì)執(zhí)行以下步驟:

1、加載一組定義要檢測(cè)的模式(正則表達(dá)式)的規(guī)則。

  • 允許配置規(guī)則以滿足組織不斷變化的需求。

2、掃描文件中定義的模式。

3、按照密鑰檢測(cè)規(guī)則發(fā)出 JSON 報(bào)告。

  • 此項(xiàng)目中使用 Go 模板來創(chuàng)建 JSON。
  • 根據(jù)掃描器要查找的內(nèi)容,確保使用適當(dāng)?shù)募軜?gòu)。

一旦 JSON 報(bào)告作為工件加載到極狐GitLab 中,它將填充合并請(qǐng)求小部件、漏洞報(bào)告、漏洞頁面、掃描結(jié)果策略和安全儀表板(如上定義)。

將自定義安全掃描器與極狐GitLab 集成

創(chuàng)建滿足所有集成需求的自定義掃描器后,您可以在極狐GitLab 上運(yùn)行它。

運(yùn)行自定義掃描器就像添加模板一樣簡單。我們可以通過檢查Secret List 項(xiàng)目中的 .gitlab-ci.yml 來了解 Fern 模式掃描器模板是如何加載的。

在您希望掃描器運(yùn)行的項(xiàng)目中創(chuàng)建一個(gè).gitlab-ci.yml 文件。

包括自定義掃描器模板。

您還應(yīng)該能夠使用環(huán)境變量配置模板。

將文件提交到主分支。

提交文件后,您可以看到自定義掃描程序?qū)⒃谀牧魉€中運(yùn)行。流水線完成后,掃描器將填充上面在 極狐GitLab 安全掃描器集成部分中定義的所有區(qū)域。

學(xué)習(xí)極狐GitLab 的相關(guān)資料:

  1. 極狐GitLab 官網(wǎng):https://gitlab.cn
  2. 極狐GitLab 官網(wǎng)文檔:https://docs.gitlab.cn
  3. 極狐GitLab 論壇:https://forum.gitlab.cn/
  4. 極狐GitLab 安裝配置:https://gitlab.cn/install

搜索【極狐GitLab】公眾號(hào),后臺(tái)輸入加群,備注gitlab,即可加入官方微信技術(shù)交流群。文章來源地址http://www.zghlxwxcb.cn/news/detail-855318.html

到了這里,關(guān)于如何將自定義安全掃描器集成到極狐GitLab 中?的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 安全行業(yè)從業(yè)者自研開源掃描器合輯

    安全行業(yè)從業(yè)者自研開源掃描器合輯

    Scanners Box也被稱為 scanbox,是一個(gè)強(qiáng)大完備的黑客工具箱,它收集了Github上數(shù)10種類別的開源掃描器,包括子域名,數(shù)據(jù)庫,中間件和其他模塊化設(shè)計(jì)的掃描器等,但對(duì)于一些被大眾所熟知的知名掃描工具,如nmap、w3af、brakeman、arachni、nikto、metasploit、aircrack-ng將不包括在本項(xiàng)

    2024年01月22日
    瀏覽(42)
  • 網(wǎng)絡(luò)安全必備:Kali 中掃描器和爆破工具的選用與實(shí)踐

    網(wǎng)絡(luò)安全必備:Kali 中掃描器和爆破工具的選用與實(shí)踐

    數(shù)據(jù)來源 ????????本文僅用于信息安全的學(xué)習(xí),請(qǐng)遵守相關(guān)法律法規(guī),嚴(yán)禁用于非法途徑。若觀眾因此作出任何危害網(wǎng)絡(luò)安全的行為,后果自負(fù),與本人無關(guān)。?? 背景 ????????在滲透測(cè)試過程中,為了節(jié)省人力和時(shí)間,通常采用手工和工具相結(jié)合的方式。使用工具,

    2024年02月12日
    瀏覽(30)
  • 漏洞掃描器-AWVS

    漏洞掃描器-AWVS

    漏洞掃描是指基于漏洞數(shù)據(jù)庫,通過掃描等手段對(duì)指定的遠(yuǎn)程或者本地計(jì)算機(jī)系統(tǒng)的安全脆弱性進(jìn)行檢測(cè),發(fā)現(xiàn)可利用漏洞的一種安全檢測(cè)(滲透攻擊)行為。 ? 針對(duì)某類漏洞的:sql注入(sqlmap)、weblogic(weblogicscan) ? 針對(duì)某類CMS的:wordpress(wpscan)、dedecms(dedecmsscan)

    2024年02月13日
    瀏覽(27)
  • 了解Portscan掃描器

    了解Portscan掃描器

    Portscan端口掃描器程序可以幫助用戶尋找到當(dāng)前網(wǎng)絡(luò)上正在運(yùn)行的所有設(shè)備。Portscan端口掃描器其擁有200多個(gè)線程,是企業(yè)用戶掃描ip地址的首選掃描程序。 一、使用Portscan掃描器掃描網(wǎng)站 1.1.雙擊“PortScan.exe”圖標(biāo)。如圖1所示 圖1 1.2.Portscan掃描器界面。如圖2所示 圖2 1.3.選擇

    2024年02月12日
    瀏覽(27)
  • Nmap網(wǎng)絡(luò)掃描器實(shí)驗(yàn)

    Nmap網(wǎng)絡(luò)掃描器實(shí)驗(yàn)

    網(wǎng)絡(luò)入侵的一般流程是確定目標(biāo)、信息收集、漏洞挖掘、實(shí)施攻擊、留下后門、清除日志。在信息收集環(huán)節(jié)又可分為網(wǎng)絡(luò)踩點(diǎn)、網(wǎng)絡(luò)掃描和網(wǎng)絡(luò)查點(diǎn)。在網(wǎng)絡(luò)掃描部分,按照攻擊者的入侵流程又可分為主機(jī)掃描、端口掃描、系統(tǒng)類型探測(cè)和漏洞掃描。 網(wǎng)絡(luò)掃描是針對(duì)整個(gè)目標(biāo)

    2024年02月03日
    瀏覽(40)
  • wordpres漏洞掃描器——wpscan

    wordpres漏洞掃描器——wpscan

    使用PHP語言開發(fā)的博客平臺(tái) WordPress是使用PHP語言開發(fā)的博客平臺(tái),用戶可以在支持PHP和MySQL數(shù)據(jù)庫的服務(wù)器上架設(shè)屬于自己的網(wǎng)站。也可以把 WordPress當(dāng)作一個(gè)內(nèi)容管理系統(tǒng)(CMS)來使用。 WordPress是一款個(gè)人博客系統(tǒng),并逐步演化成一款內(nèi)容管理系統(tǒng)軟件,它是使用PHP語言和

    2023年04月13日
    瀏覽(25)
  • Nmap掃描器主機(jī)、端口、版本、OS、漏洞掃描基本用法

    Nmap掃描器主機(jī)、端口、版本、OS、漏洞掃描基本用法

    操作系統(tǒng):kali 1、批量Ping掃描: ?批量掃描一個(gè)網(wǎng)段的主機(jī)存活數(shù)。 掃描IP地址范圍: ?可以指定一個(gè)IP地址范圍 ? 2、跳過Ping探測(cè): ? 有些主機(jī)關(guān)閉了ping檢測(cè),所以可以使用 -P0 跳過ping的探測(cè),可以加快掃描速度。 3、計(jì)算網(wǎng)段主機(jī)IP ?-sL? ? ? 僅列出指定網(wǎng)段上的每臺(tái)主機(jī),不

    2024年02月11日
    瀏覽(31)
  • Nessus: 漏洞掃描器-網(wǎng)絡(luò)取證工具

    Nessus: 漏洞掃描器-網(wǎng)絡(luò)取證工具

    要理解網(wǎng)絡(luò)漏洞攻擊,應(yīng)該理解攻擊者不是單獨(dú)攻擊,而是組合攻擊。因此,本文介紹了關(guān)于Nessus歷史的研究,它是什么以及它如何與插件一起工作。研究了Nessus的特點(diǎn),使其成為網(wǎng)絡(luò)取證中非常推薦的網(wǎng)絡(luò)漏洞掃描工具。本文還介紹了如何下載Nessus以及所涉及的步驟。使用

    2023年04月16日
    瀏覽(24)
  • 關(guān)于漏洞掃描器AWVS的安裝和破解

    關(guān)于漏洞掃描器AWVS的安裝和破解

    下載AVWS的壓縮包 解壓壓縮包,解壓后會(huì)有下面三個(gè)文件!acunetix_14.5.211115146_x64.sh license_info.json wa_data.dat 使用下面命令進(jìn)行安裝 ?按回車同意隱私條款,到末尾輸入yes,然后輸入用戶名和密碼以及郵箱。 接下來瀏覽器輸入https://IP:3443/ 用剛才設(shè)置的賬號(hào)和密碼登錄 接下來開始

    2024年02月12日
    瀏覽(22)
  • Portscan一款局域網(wǎng)端口掃描器

    Portscan一款局域網(wǎng)端口掃描器

    ??????Portscan是一款局域網(wǎng)端口掃描器,可以用于掃描目的主機(jī)的開放端口,并猜測(cè)目的主機(jī)的操作系統(tǒng),支持Edge、Wi-Fi和3G網(wǎng)絡(luò)。打開PortScan軟件后默認(rèn)會(huì)幫你填好超始IP及端口號(hào),結(jié)束IP可以自已根據(jù)需求填寫好,然后掃描即可。 ??????它能夠幫助用戶查找網(wǎng)絡(luò)中正在

    2024年02月13日
    瀏覽(22)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包