DEV Community

Los bugs más caros del escaneo de vulnerabilidades no están en el código, están en el pipeline

En los laboratorios de la unidad revisamos código con SonarQube, Semgrep, Snyk y tfsec. Para esta actividad cambiamos el punto de mira: OWASP Dependency-Check (dependencias de terceros, base de avisos de la OWASP Foundation) y gosec (análisis estático de Go con reglas mapeadas a CWE). Ninguna de las dos se usó en los laboratorios. La parte interesante no fue el informe final. Fue lo que pasó al intentar que el escaneo se repitiera solo en cada push.

Enlaces del proyecto

Read on DEV Community ↗ ← Back to News

Comments

No comments yet. Start the discussion.