系列导读
你现在看到的是《从零到一:DevSecOps 安全流水线建设实战指南》的第1/10篇,当前这篇会重点解决:帮助读者建立 DevSecOps 全局观,明确安全流水线建设的方向和步骤。
上一篇回顾:这是系列首篇,我们先把整体背景和问题边界搭起来。 下一篇预告:第 2 篇《代码提交即安全:搭建基于 GitLab CI 的 SAST 扫描流水线》会继续展开 让读者快速掌握在 GitLab CI 中落地 SAST 扫描的具体方法和技巧。
全系列安排
- 为什么你的 CI/CD 流水线需要安全左移?——DevSecOps 理念与落地路径(本文)
- 代码提交即安全:搭建基于 GitLab CI 的 SAST 扫描流水线
- 构建阶段安全加固:依赖扫描与容器镜像安全扫描的自动化实践
- 基础设施即代码(IaC)安全:用 Checkov 扫描 Terraform 模板
- 动态安全测试:在 K8s 测试环境中自动执行 DAST 扫描
- 软件供应链安全:SBOM 生成与可信镜像签名实践
- 流水线中的密钥管理:从硬编码到 Vault 动态凭据
- 安全门禁与质量红线:用 OPA 实现策略即代码
- 攻防视角:在流水线中引入自动化安全攻防演练(安全混沌工程)
- 从流水线到安全运营:DevSecOps 度量与持续改进
导语
如果你是一个运维或者研发负责人,大概率已经遇到过这样的场景:业务上线前一天,安全团队拿着一份漏洞报告找上门来,说生产环境有高危漏洞必须