DevSecOps
DevSecOps 是什么?
DevSecOps一种将安全责任融入 DevOps 流程的文化与实践,使工程师能够持续、高效地交付安全的软件。
DevSecOps 是 DevOps 的延伸,把安全视为研发、安全与运维共担的责任,而不是位于下游的一道关卡。它将安全控制自动化地内置到 CI/CD 流水线中——SAST、SCA、密钥扫描、容器扫描、IaC 分析、DAST 与策略即代码——从而在开发者已经使用的工作流中暴露问题。它把自动化与文化变革相结合:安全大使、无指责复盘、可视化仪表盘中的安全 KPI,以及自助式工具。
在一系列软件供应链攻击之后,这一实践变得愈发紧迫。2020 年的 SolarWinds SUNBURST 事件将后门插入了构建过程本身,而 2021 年的 Codecov Bash Uploader 泄露事件则从数千条流水线中泄露了密钥——这表明流水线如今已成为攻击面的一部分。作为回应,美国 Executive Order 14028(2021 年 5 月)强制要求联邦软件提供 SBOM 与安全开发认证,而 SLSA(软件制品供应链级别)与 NIST SSDF(SP 800-218) 等框架则将来源溯源、签名制品与加固的构建环境予以规范化。
实施得当时,DevSecOps 能缩短平均修复时间,降低漏洞逃逸到生产环境的比例,并减少合规摩擦——同时保持较高的部署频率。其关键在于:针对高严重性发现让构建失败,同时又不至于让开发者被误报淹没。
flowchart LR
A[代码 / 提交] --> B[提交前<br/>密钥扫描 · lint]
B --> C[构建与测试<br/>SAST · SCA · IaC 扫描]
C --> D[打包<br/>容器扫描 · 签名制品 · SBOM]
D --> E{策略关卡<br/>OPA · SLSA}
E -->|高严重性失败| A
E -->|通过| F[部署]
F --> G[运行时<br/>DAST · 监控 · 反馈]
G --> A● 示例
- 01
在 GitHub Actions 流水线中,对每个 Pull Request 运行 Trivy、Semgrep 与 Gitleaks。
- 02
在 Terraform 计划应用前,强制使用 OPA/Conftest 执行策略即代码检查。
● 常见问题
DevSecOps 是什么?
一种将安全责任融入 DevOps 流程的文化与实践,使工程师能够持续、高效地交付安全的软件。 它属于网络安全的 应用安全 分类。
DevSecOps 是什么意思?
一种将安全责任融入 DevOps 流程的文化与实践,使工程师能够持续、高效地交付安全的软件。
如何防御 DevSecOps?
针对 DevSecOps 的防御通常结合技术控制与运营实践,详见上方完整定义。
DevSecOps 还有哪些其他名称?
常见的别称包括: SecDevOps, Rugged DevOps。