🛠 SecScore как аналог Quality Gate
Давай сегодня посмотрим с тобой на готовое open-sourse решение, которое из коробки кастомится и просто можно переиспользовать в своих работах (почему бы и не да? если только соблюдать лицензию 🤔 ).
SecScore — open-source для оценки безопасности сборки путем использования принципов Quality Gate. По сути это коробочный аналог, который должен быть у всех встроен для оценки безопасности и рисков ИБ, но эта тула заточена под метрики: веса по критичности, жёсткие условия и фильтрация только новых дефектов. Я что то подобное, но более серьозное делал в РБ еще, принцип концепта я в карусель закинул, что бы ты мог посмотреть на логику работы.
Логика
Конфиг
Пример - SecScore создаёт комментарий в PR с принятым решением и перечнем причин
Как в итоге это работает?
Пример набора условий
Сноска
#appsec #devsecop #reserch #toolchain #vulnmanagement #techsolution
Давай сегодня посмотрим с тобой на готовое open-sourse решение, которое из коробки кастомится и просто можно переиспользовать в своих работах (
SecScore — open-source для оценки безопасности сборки путем использования принципов Quality Gate. По сути это коробочный аналог, который должен быть у всех встроен для оценки безопасности и рисков ИБ, но эта тула заточена под метрики: веса по критичности, жёсткие условия и фильтрация только новых дефектов. Я что то подобное, но более серьозное делал в РБ еще, принцип концепта я в карусель закинул, что бы ты мог посмотреть на логику работы.
Логика
• Score — каждой уязвимости присваивается вес, суммарный score сравнивается с порогом. Достигли порога тогда сборка падает
• Hard Fails — условия, при которых сборка падает безоговорочно, даже если общий score в норме, как пример:любой секрет в коде, любая Critical-уязвимость в авторизации или иные критерии которые поставишь ты для своего проекта
• Условия — можно настроить реакцию только на новые дефекты, поэтому тебе придется пилитьнапильником дополнительно условия исключений false [psitive/ negative сработок, тех долг контролировать через дополнительный механизм, у себя я стараюсь предлагать Jira Issue Workflow (ранее описывал это на схемке, когда трогали тему с QG тут)
Конфиг
score:
threshold: 100
weights:
critical: 50
high: 20
medium: 7
low: 1
hard_fails:
- severity: critical
rule: "sql-injection"
- severity: high
rule: "hardcoded-secret"
- type: secret
severity: any
- rule_id: "CWE-78"
severity: critical
conditions:
only_new: true
Пример - SecScore создаёт комментарий в PR с принятым решением и перечнем причин
name: Security Gate
on:
pull_request:
branches: [main]
jobs:
secscore:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run SAST (Semgrep → SARIF)
run: |
semgrep ci --sarif --output results.sarif
- name: Run SecScore
run: |
secscore \
--sarif results.sarif \
--config secscore.yaml \
--pr-comment \
--github-token ${{ secrets.GITHUB_TOKEN }}
Как в итоге это работает?
• Набрали слишком много баллов, тогда мягкий порог по score
• Нашли что-то недопустимое, тогда жёсткий стоп без обсуждений (бизнес dont like it )
• Простые QG не учитывают совокупный риск и факторы
• Hard Fails фиксируют «красные линии» отдельно от числового порога
• Комфортно начинать с мягкого порога (threshold: 200) и Hard Fails только на самое критичное, ну только вменяемое и что реально аффектит проект, но для этого тебе надо ручками потриажить и построить механизм - тоже custom
• Постепенно снижается порог по мере закрытия долга
• Включить only_new: true при первом внедрении, чтобы не заблокировать весь пайплайн сразу
Пример набора условий
conditions:
- metric: vulnerabilities_critical
operator: GREATER_THAN
value: 0 # ни одного Critical
- metric: vulnerabilities_high
operator: GREATER_THAN
value: 5 # не больше 5 High
- metric: coverage
operator: LESS_THAN
value: 80 # покрытие не ниже 80%
- metric: duplicated_lines_density
operator: GREATER_THAN
value: 3 # дублирование не выше 3%
- metric: security_hotspots_reviewed
operator: LESS_THAN
value: 100 # все hotspots проверены
Сноска
Quality Gate — это автоматическая проверка, через которую должен пройти код, прежде чем двинуться дальше по пайплайну. Не прошёл — сборка падает, деплой блокируется
#appsec #devsecop #reserch #toolchain #vulnmanagement #techsolution
🔥4
Админ удалил(-а) Вас из этого канала
С праздничком, стимулируемся 😅🤣
🤣13❤🔥3😡3😱1
🛠 AppSec Labs to pump yourself Release v.2.0.0
Салют, я снова с апдейтом по лабам, но в этот раз, это прям классная подвижка вперед и развитие для нас обоих.
Смотри, что прикольное добавил:
• Подготовка рабочего окружения
• Настройка Git, GPG и GitHub CLI
• Руководство по оформлению отчётов Gistup
• Синтаксис, типы данных и паттерны для DevSecOps по yaml
• Troubleshooting
Обновил и сделал стилизацию:
• Лицензии ПО
• Application Security Toolchain
• Приложение
Сейчас прокачиваю лабы, пока обновил первые три с кросс-линками и совсем скоро буду дозаливать, в следующий раз релизну новые лабы 🫶
Дизайн и UI/UX
Контент и материалы
Stay tuned! 🙃
#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
Салют, я снова с апдейтом по лабам, но в этот раз, это прям классная подвижка вперед и развитие для нас обоих.
Смотри, что прикольное добавил:
• Подготовка рабочего окружения
• Настройка Git, GPG и GitHub CLI
• Руководство по оформлению отчётов Gistup
• Синтаксис, типы данных и паттерны для DevSecOps по yaml
• Troubleshooting
Обновил и сделал стилизацию:
• Лицензии ПО
• Application Security Toolchain
• Приложение
Сейчас прокачиваю лабы, пока обновил первые три с кросс-линками и совсем скоро буду дозаливать, в следующий раз релизну новые лабы 🫶
Дизайн и UI/UX
• Полная переработка дизайн-системы: создан tokens.css с CSS custom properties (цвета, типографика, spacing, радиусы, transitions)
• Устранен render-blocking
• Переработан адаптив: hero-section, lab-cards, TG-виджет, sidebar, таблицы
• TG-виджет: на мобилке скрыт embed, оставлена компактная карточка канала
• Переработана 404-страница: бренд-шрифты (Unbounded + Roboto), SVG-логотип как фон, адаптив через clamp()
• Добавлен repo-stats.js: звёзды, форки и версия релиза в хедере через GitHub API с кэшированием в localStorage
• Оптимизация CSS
• Добавлена анимация логотипа в hero banner
Контент и материалы
• Страница лицензий (licenses.md): 19 → 41 лицензия, разделение по 7 категориям (Permissive, Weak/Strong Copyleft, Network Copyleft, Public Domain, Creative Commons, Source-Available)
• Страница AppSec Toolchain (appsec_tt.md): 22 → 29 карточек, разделение по 8 секциям (добавлены MAST, API Security, Fuzzing, IaC Security, KSPM, VDP, WAF, LLM Security)
• Приложение (APPENDIX.md): 8 → 16 карточек с контекстом для слушателей (Nmap, SAST, SCA, DAST, CIS Benchmark, Secret Detection, GitHub Actions, Risk Analysis)
• Создана страница Troubleshooting: ~20 карточек с решениями по Git, Linux, Docker, SAST/SCA, DAST, CI/CD, Python
• Создан YAML Cheatsheet: синтаксис, типы данных, многострочные строки, якоря, подводные камни, примеры для GitHub Actions/Docker Compose/Semgrep
Stay tuned! 🙃
#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
🔥6
🏆 geminishkv.tech
Салют,
UwU(кайфую от этого 😁) , короче я тут прям капитально допилил и зарелизил прям полноценный и очень крутой CPA с ключевыми фишками по стекам, прям стоит обратить внимание на него, а с тобой делюсь сразу первым, покликай - там интересно 🤔
Контент визуалки сразу примапил, доволен, а также имеется английская версия и в том числе контент блога туда же мапится, это оч хорошо
Sic Parvis Magna
Жди обновления контента по тулам, там хорошо идет
ПС: а когда ты зайдешь на сайт, тебя ждет не глитч анимания, а уже намного эффектнее и приятнее canvas стилизация
#specialty #paper #appsec #devsecops
Салют,
UwU
Контент визуалки сразу примапил, доволен, а также имеется английская версия и в том числе контент блога туда же мапится, это оч хорошо
Спасибо за поддержку, обнял-приподнял родной(ая) 🫶 ну и я поделился частью своих интересов, в последующем буду добавлять контент, но это уже совсем другая история
Sic Parvis Magna
Жди обновления контента по тулам, там хорошо идет
ПС: а когда ты зайдешь на сайт, тебя ждет не глитч анимания, а уже намного эффектнее и приятнее canvas стилизация
#specialty #paper #appsec #devsecops
🔥7
🤔 Linux Commands Mindmap
Салюты,
Сегодня хочу поделиться материалом по базовым, но рабочим Linux‑командам для инженеров, которые постоянно копаются в серверах, контейнерах и пайплайнах.
Эту карту собрали из реально нужных команд в бое: от навигации по файловой системе до работы с процессами и сетью. Каждую ветку можно раскрывать и быстро вспоминать синтаксис, не лезя в гугл или ИИ.
Что ты найдешь внутри?
• Базовые операции с файлами и директориями:
• Управление процессами и ресурсами:
• Работа с сетью:
• Права и пользователи:
• Логи и диагностика:
Как использовать?
• Добавлять свои сниппеты и типовые комбинации команд
• Использовать как onboarding‑материал для новых инженеров и джунов
• Привязать к задачам DevSecOps: чек‑листы для разборов, расследований, хардненинга и т.п.
#appsec #devsecops #specialty #paper #term
Салюты,
Сегодня хочу поделиться материалом по базовым, но рабочим Linux‑командам для инженеров, которые постоянно копаются в серверах, контейнерах и пайплайнах.
Эту карту собрали из реально нужных команд в бое: от навигации по файловой системе до работы с процессами и сетью. Каждую ветку можно раскрывать и быстро вспоминать синтаксис, не лезя в гугл или ИИ.
Что ты найдешь внутри?
• Базовые операции с файлами и директориями:
— ls — показать список файлов и каталогов в текущей директории
— cd — сменить текущую директорию
— cp — копировать файлы или директории
— mv — переместить или переименовать файл/директорию
— rm — удалить файл или директорию (с -r )
— find — искать файлы и директории по имени, размеру, времени и т.д.
— grep — искать строки по шаблону в файлах или выводе других команд
• Управление процессами и ресурсами:
— ps — показать список процессов (по пользователю, PID и т.п.)
— top — интерактивный монитор процессов и нагрузки
— htop — более удобный/ цветной вариант top
— kill — отправить сигнал процессу (обычно для завершения)
— nice — запустить процесс с заданным приоритетом
— df — показать использование дисков (разделов)
— du — показать, сколько места занимает каталог/ файл
• Работа с сетью:
— ip — управление сетевыми интерфейсами, адресами и маршрутами
— ss — показать активные сокеты/ подключения (новее netstat)
— netstat — старый, но до сих пор встречающийся просмотр соединений и маршрутов
— curl — отправить HTTP(S)/прочие запросы, скачать или отправить данные
— wget — скачать файлы по HTTP/ HTTPS/ FTP
— ping — проверить доступность хоста и задержку
— traceroute — показать путь пакетов до удалённого хоста по маршрутизаторам
• Права и пользователи:
— chmod — изменить права доступа к файлу/ директории
— chown — изменить владельца и/ или группу файла
— sudo — выполнить команду с повышенными правами (обычно от root)
— useradd — создать нового пользователя в системе
— groupadd — создать новую группу
• Логи и диагностика:
— journalctl — просматривать логи systemd‑журнала (службы, ядро, системные события)
— tail — показать последние строки файла (часто с -f для «подписки» на лог)
— less — постранично просматривать длинные файлы с прокруткой
— dmesg — вывести сообщения ядра (полезно для диагностики железа, драйверов)
Как использовать?
• Добавлять свои сниппеты и типовые комбинации команд
• Использовать как onboarding‑материал для новых инженеров и джунов
• Привязать к задачам DevSecOps: чек‑листы для разборов, расследований, хардненинга и т.п.
#appsec #devsecops #specialty #paper #term
🔥4