安全开发

在 CI/CD 中建立密钥泄露扫描门禁:从误报处置到修复回归

密钥泄露扫描的任务,不是把每个匹配到的字符串都标成“已解决”,而是把发现转化为可复核的风险处置流程:确认它是什么、判断是否可被使用、采取阻断或放行措施、完成凭据轮换,并证明修复没有在后续提交中回归。只有扫描结果、处置记录和验证结果能够对应起来,CI/CD 安全门禁才不会沦为一组制造噪声的检查项。 先明确扫描对象和安全假设 应用代码中的...
阅读全文
安全开发

如何在 CI/CD 流程中落地 OWASP 静态代码扫描基准 V2.0(2023)

2023 年 5 月 30 日发布的《静态源代码安全扫描工具测评基准》V2.0,适合被当作 SAST 工具选型和落地检查的参考框架。真正把它接入 CI/CD,关键不在于把一份文档直接塞进流水线,而在于确认工具、规则包、构建过程和合规报告之间能够稳定衔接。 对于 DevSecOps 团队来说,比较稳妥的做法是先建立“规则来源可追溯、扫描...
阅读全文
安全开发

用 OWASP CVE Lite CLI 为 JavaScript 与 TypeScript 项目建立依赖漏洞扫描流程

当 JavaScript 或 TypeScript 项目准备合并代码、发布版本或部署到生产环境时,依赖漏洞扫描应该先回答一个具体问题:当前项目的锁文件里,哪些依赖存在已知漏洞,以及应该从哪里开始修复。OWASP CVE Lite CLI 的定位就是在本地扫描项目锁文件,识别已知漏洞,并给出依赖路径和修复方向。它不需要账号,也不要求把项...
阅读全文
安全开发

初创企业必读:2025 版 OWASP 安全编码实践清单

如果团队还没有正式的安全岗位,最容易发生的不是“没人懂安全”,而是安全要求太晚进入项目:接口已经写完、依赖已经引入、权限模型已经散落在各处,最后只能靠补丁式修复。下面这份清单适合初创或早期技术团队放进开发规范、代码评审模板和上线前检查中,核心依据是 OWASP 安全编码实践,并结合 OWASP Top 10:2025 中强调的高风险类...
阅读全文
安全开发

静态分析规则配置实战:拦截滥用匿名函数绕过安全检测的代码模式

匿名函数(Lambda)本是提升代码表达力的语法糖,却也成了部分开发在赶工期时“绕开”静态检查的常见手段:敏感调用被包进闭包、污点随表达式引擎二次拼装、反射目标由外部输入临时决定。传统基于字符串或简单 AST 匹配的 SAST 规则,往往只盯着直接调用点,对这种间接、延迟求值的写法容易漏报。下面按可落地的拦截思路,把三类高风险模式拆开...
阅读全文
安全开发

把开源 Codex Security CLI 接入 CI/CD:代码仓库 AI 安全扫描上手教程

团队里做安全左移的人大多有过类似体验:规则型静态扫描一跑就是一屏告警,真正值得修的没几条,而一些需要结合上下文才能看出的问题又从规则缝隙里溜过去。OpenAI 近期把 Codex Security 的扫描能力以开源 CLI 的形式放了出来——Apache-2.0 协议,npm 包 @openai/codex-security,官方给出...
阅读全文