shift left security

Всё по теме «shift left security» на форуме Codeby.net. Обсуждений: 4. Разборы, инструменты и практика по информационной безопасности.
  1. Сергей Попов

    Статья AppSec в DevSecOps: полное руководство по встраиванию безопасности в CI/CD pipeline

    По данным Puppet State of DevOps Report, организации с зрелыми DevSecOps-практиками в 2,6 раза чаще устраняют критические уязвимости в течение суток. Остальные узнают о проблемах после того, как pipeline уже выкатил уязвимый код в production. Я видел команды, которые купили SAST-сканер за...
  2. Сергей Попов

    Статья Что такое DevSecOps: принципы, роли и место безопасности в цикле разработки

    На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через три месяца внешний аудитор нашёл в приложении захардкоженный API-ключ к платёжному шлюзу, уязвимую зависимость с известным CVE двухлетней...
  3. Сергей Попов

    Статья DevSecOps для разработчиков: минимальный набор навыков ИБ в 2026 году

    Четырнадцать минут. Столько нужно автоматизированному сканеру, чтобы найти AWS-ключ, случайно закоммиченный в публичный репозиторий. Я видел этот сценарий трижды за последний год: джуниор коммитит .env, бот подхватывает секрет, компания получает счёт за чужие вычислительные ресурсы. По MITRE...
  4. Сергей Попов

    Статья DevSecOps внедрение с нуля: как встроить безопасность в CI/CD и не сломать разработку

    DevSecOps для начинающих: как встроить безопасность в CI/CD без хаоса Статья описывает практический roadmap внедрения DevSecOps с нуля - на основе реальных провалов, а не теории. Начинайте с плана, не с инструмента: бесконтрольный запуск сканера (например, Semgrep без настройки порогов)...