Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 345

DevSecOps

审核人Cybersecurity entrepreneur & security researcher

DevSecOps 是什么?

DevSecOps一种将安全责任融入 DevOps 流程的文化与实践,使工程师能够持续、高效地交付安全的软件。


DevSecOps 是 DevOps 的延伸,把安全视为研发、安全与运维共担的责任,而不是位于下游的一道关卡。它将安全控制自动化地内置到 CI/CD 流水线中——SAST、SCA、密钥扫描、容器扫描、IaC 分析、DAST 与策略即代码——从而在开发者已经使用的工作流中暴露问题。它把自动化与文化变革相结合:安全大使、无指责复盘、可视化仪表盘中的安全 KPI,以及自助式工具。

在一系列软件供应链攻击之后,这一实践变得愈发紧迫。2020 年的 SolarWinds SUNBURST 事件将后门插入了构建过程本身,而 2021 年的 Codecov Bash Uploader 泄露事件则从数千条流水线中泄露了密钥——这表明流水线如今已成为攻击面的一部分。作为回应,美国 Executive Order 14028(2021 年 5 月)强制要求联邦软件提供 SBOM 与安全开发认证,而 SLSA(软件制品供应链级别)与 NIST SSDF(SP 800-218) 等框架则将来源溯源、签名制品与加固的构建环境予以规范化。

实施得当时,DevSecOps 能缩短平均修复时间,降低漏洞逃逸到生产环境的比例,并减少合规摩擦——同时保持较高的部署频率。其关键在于:针对高严重性发现让构建失败,同时又不至于让开发者被误报淹没。

flowchart LR
  A[代码 / 提交] --> B[提交前<br/>密钥扫描 · lint]
  B --> C[构建与测试<br/>SAST · SCA · IaC 扫描]
  C --> D[打包<br/>容器扫描 · 签名制品 · SBOM]
  D --> E{策略关卡<br/>OPA · SLSA}
  E -->|高严重性失败| A
  E -->|通过| F[部署]
  F --> G[运行时<br/>DAST · 监控 · 反馈]
  G --> A

示例

  1. 01

    在 GitHub Actions 流水线中,对每个 Pull Request 运行 Trivy、Semgrep 与 Gitleaks。

  2. 02

    在 Terraform 计划应用前,强制使用 OPA/Conftest 执行策略即代码检查。

常见问题

DevSecOps 是什么?

一种将安全责任融入 DevOps 流程的文化与实践,使工程师能够持续、高效地交付安全的软件。 它属于网络安全的 应用安全 分类。

DevSecOps 是什么意思?

一种将安全责任融入 DevOps 流程的文化与实践,使工程师能够持续、高效地交付安全的软件。

如何防御 DevSecOps?

针对 DevSecOps 的防御通常结合技术控制与运营实践,详见上方完整定义。

DevSecOps 还有哪些其他名称?

常见的别称包括: SecDevOps, Rugged DevOps。

相关术语

另见