2025 最好用的 DevSecOps 工具
「左移测试」是一种软件测试和系统测试方法,意为在生命周期的早期(即在项目时间轴上左移)进行测试。它由 Larry Smith 于 2001 年提出,是格言「尽早测试,经常测试」的前半部分。 维基百科
接下来,我们将介绍一些流行的 DevSecOps 工具。
GitLab - CI/CD
GitLab(https://about.gitlab.com)起初是 GitHub 的开源替代品,专注于开发者的版本控制和协作。多年来,它已发展成为一个全面的 DevSecOps 平台,将安全直接嵌入软件开发的生命周期。2024 年 3 月,GitLab 收购了专门从事云原生应用安全和风险管理的 Oxeye 公司,这表明它们进一步加强了对安全的关注。
GitLab 收购 Oxeye:https://about.gitlab.com/press/releases/2024-03-20-gitlab-acquires-oxeye-to-advance-application-security-and-governance-capabilities
Snyk - 漏洞检测
Snyk 收购 Probely:https://snyk.io/news/snyk-acquires-developer-first-dast-provider-probely Snyk 收购 Helios:https://snyk.io/blog/welcoming-helios-to-snyk
HashiCorp Terraform + Vault - 基础架构
Terraform 使用 IaC 配置云资源(如 AWS EC2、RDS)和服务。
配置过程中,Terraform 会动态地从 Vault 获取机密,确保 Terraform 代码或资源库中不存储静态凭据。
哨兵策略会在部署前验证基础架构合规性,确保所有资源符合安全要求。
Vault 在部署后继续管理机密,动态轮换机密并防止未经授权的访问。
哨兵策略(Sentinel policies):https://www.hashicorp.com/sentinel
同领域的其他选择:
Pulumi(https://www.pulumi.com)
Cortex - 服务目录
Cortex(https://www.cortex.io)是一个内部开发者门户(IDP),旨在提高整个开发工作流程的可视性、治理和安全性,使开发、安全和运维团队保持一致,以确保合规性并提高系统弹性。
同领域的其他选择:
Backstage(https://backstage.io)
Bytebase - 数据库
数据库 DevSecOps 平台:https://www.bytebase.com/blog/what-is-database-devsecops
总结
2024 技术卓越奖|Bytebase 荣膺年度创新解决方案!
Bytebase 3.2.0 - 选择性地同步实例下指定的数据库