Этапы интеграции

Платформа безопасной разработки CodeScoring интегрируется в жизненный цикл разработки программного обеспечения и помогает применять разные политики безопасности на разных этапах:

  • локальная среда и IDE;
  • репозитории и платформы разработки;
  • конвейер CI/CD;
  • пост-релизный мониторинг.

Общая схема интеграции представлена ниже:

Integration stages

Важно: перечислена основная функциональность платформы по этапам. Полный перечень возможностей доступен на странице функциональных характеристик.

Локальная среда и IDE

IDE integration

На этапе локальной разработки CodeScoring помогает предотвратить попадание уязвимых или вредоносных компонентов в кодовую базу и показывает проблемы до отправки изменений в репозиторий.

Плагины для IDE позволяют разработчикам видеть уязвимые зависимости прямо в файлах проекта, получать информацию о нарушениях политик и отслеживать прогресс исправления. Для локальных проверок также можно использовать универсальный агент Johnny.

Функциональность:

  • подсветка уязвимых зависимостей в IDE;
  • обновление зависимостей до безопасных версий без выхода из IDE;
  • анализ и блокировка сторонних компонентов при загрузке из прокси-репозиториев;
  • композиционный анализ локального проекта;
  • поиск конфиденциальной информации в исходном коде.

Репозитории и платформы разработки

Development platforms integration

На этапе хранения и управления исходным кодом CodeScoring позволяет обеспечить непрерывный контроль качества и безопасности репозиториев.

Поддерживается интеграция с основными платформами разработки, использующими git: GitFlic, GitHub, GitLab, Bitbucket, Azure DevOps и др.

Функциональность:

  • инвентаризация сторонних компонентов в репозиториях;
  • обнаружение уязвимостей и потенциально опасных компонентов;
  • поиск секретов;
  • анализ качества разработки.

Конвейер CI/CD

CI

На этапе сборки CodeScoring анализирует программное обеспечение в конвейере CI/CD и проверяет используемые артефакты до попадания небезопасного компонента в релиз.

Поддерживаются инструменты автоматизации: GitLab CI/CD, Jenkins, TeamCity, Bamboo, GitFlic и др.

Функциональность:

  • автоматическое формирование перечня программных компонентов (SBOM);
  • обнаружение уязвимостей и потенциально опасных компонентов;
  • анализ лицензионной совместимости;
  • контроль соответствия сборки политикам безопасности.

Анализ выполняется с помощью агента Johnny, доступного как бинарный файл или контейнерный образ. При нарушении политик безопасности агент завершает выполнение с соответствующим кодом ошибки, что позволяет остановить сборку до попадания небезопасного артефакта в релиз.

Пост-релизный мониторинг

Post-release monitoring

После публикации продукта CodeScoring обеспечивает непрерывный мониторинг безопасности исходного кода и состава компонентов. Это позволяет своевременно реагировать на новые уязвимости и угрозы в уже выпущенных версиях.

Функциональность:

  • сканирование по расписанию репозиториев с кодом и SBOM;
  • автоматическое обновление данных об угрозах;
  • отправка уведомлений в почту, менеджеры задач и ASPM/ASOC/SIEM-системы;
  • ведение истории сканирований и отчетов.
Страница была полезна?