三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

从流水线到安全运营:DevSecOps 度量与持续改进

从流水线到安全运营:DevSecOps 度量与持续改进

系列导读

你现在看到的是《从零到一:DevSecOps 安全流水线建设实战指南》的第10/10篇,当前这篇会重点解决:让读者掌握衡量安全流水线成效的方法,并知道如何不断优化,实现安全能力的螺旋上升。

上一篇回顾:第 9 篇《攻防视角:在流水线中引入自动化安全攻防演练(安全混沌工程)》主要聚焦 帮助团队主动发现安全薄弱点,提升系统在真实攻击下的稳定性和恢复能力。 下一篇预告:这是系列收官篇,读完这一篇你就完成了整套链路。

全系列安排

  1. 为什么你的 CI/CD 流水线需要安全左移?——DevSecOps 理念与落地路径
  2. 代码提交即安全:搭建基于 GitLab CI 的 SAST 扫描流水线
  3. 构建阶段安全加固:依赖扫描与容器镜像安全扫描的自动化实践
  4. 基础设施即代码(IaC)安全:用 Checkov 扫描 Terraform 模板
  5. 动态安全测试:在 K8s 测试环境中自动执行 DAST 扫描
  6. 软件供应链安全:SBOM 生成与可信镜像签名实践
  7. 流水线中的密钥管理:从硬编码到 Vault 动态凭据
  8. 安全门禁与质量红线:用 OPA 实现策略即代码
  9. 攻防视角:在流水线中引入自动化安全攻防演练(安全混沌工程)
  10. 从流水线到安全运营:DevSecOps 度量与持续改进(本文)

导语:从“能跑”到“会进化”

这是本系列的收官篇。前面九篇文章,我们从零开始,搭建了代码扫描、依赖检查、镜像安全、IaC 审计、运行时防护,甚至引入了自动化攻

← 返回列表