devsecops_ru | Unsorted

Telegram-канал devsecops_ru - DevSecOps - русскоговорящее сообщество

964

Новостной канал и обсуждения на тему DevOps and Security. Делимся полезным контентом и практиками. https://github.com/devops-ru/awesome-devsecops_ru За DevOps/SRE можно потереть тут: @devopsmoscow

Subscribe to a channel

DevSecOps - русскоговорящее сообщество

на домене получаю 404 ошибку

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ну и главное ответ на важный вопрос 😁

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет всем : ) , хочу изучать devops с чего начать и что нужно изучать?

Читать полностью…

DevSecOps - русскоговорящее сообщество

или совсем плохой way?

Читать полностью…

DevSecOps - русскоговорящее сообщество

А вы по oauth синхронизируете иерархию проектов из гитлаба согласно составу?
У нас поздний АД был на гитлабе, по сути структура гитлаба формирует премиссы для инструментов ИБ.
Не кажется костыльным подходы? В том плане, что можно же организовать эндпойнт по середине который мог бы вопервых сопровождать создание проектов забирая из гитлаба минимальные свойства, во вторых сократить кол-во access key гуляющих по рукам и упростить настройку нового репо (допустим достаточно было бы просто имя коммитера + свойство репо имя, id, группа. Отлавливаем отчеты, там же допустим конвертируем и грузим в необходимый инструмент/проект обозначая авторов и данные о иерархии. Иначе говоря если прям совсем упростить - разработчику понадобиться лишь эндпойнт адрес этого распределителя ну и скажем что ключик общий на гитлаб для шифрования передачи всех этих данных.

идея в том чтобы унифицировать и избавиться от гуляющих токенов. если бы у нас было бы пару сотен разрабов.... плюс токены по хорошему должны иметь ограниченный цикл жизни (как по дефолту 30 дней в сонаре), но конечно же его выпускают бещ срока скорее всего...

Читать полностью…

DevSecOps - русскоговорящее сообщество

У нас немного иначе организованы репозитории)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Кстати, вопрос по хранению DAST reports например от ZAP.
Как вы выбираете DD product для dast репортов, если тестируется api или сайт в целом, который может состоять из кучи репозиториев (микросервисы). У нас в DD продукты мапятся на репозитории. Мб есть смысл создавать отдельный dd продукт, с именем домена или еще как, и уже туда загружать репорты? Мб кто-то имеет похожую проблему.

Читать полностью…

DevSecOps - русскоговорящее сообщество

интересный подход, взял на вооружение

Читать полностью…

DevSecOps - русскоговорящее сообщество

Все варианты имеют право на жизнь, но я все таки пошел в сторону бесконечно живущих engagement'ов, именованных по имени ветки. Ну и дедупликация на уровне eng.
Иначе было бы сложно трекать уязы когда у тебя все сливается в кучу, да еще с включенным дедупом на уровне проекта.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ценность для ИБ отрицательная)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Так гитлаб доставить может релиз.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Нахера он нужен в этой связке

Читать полностью…

DevSecOps - русскоговорящее сообщество

А что делает дженкинс, например в связке gitlab cicd + sq + dojo, часто вижу туда еще и дженкинс подкидывают, для какой цели?

Читать полностью…

DevSecOps - русскоговорящее сообщество

привет. 1 прогон пайплайна -это 1 запись с отчетом со всех сканеров. Не умрет

Читать полностью…

DevSecOps - русскоговорящее сообщество

Парни, подскажите где можно скачать варезную версию checkmarx, в ЛС

Читать полностью…

DevSecOps - русскоговорящее сообщество

привет всем,пытаюсь задеплоить nodejs скрипт на сервере,с помощью докера

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет. Примерно вот https://roadmap.sh/devops
Зависит от того, какие знания есть на данный момент. Обычно девопс не учат с 0, а вкатываются из другой профессии, которая дала базу, как из сисадмина. Иначе ,с современной скоростью изменений в айти можно попасть в цикл, когда только что то изучил -оно уже не актуально . Если есть знакомые девопсы,можно у них спросить, есть ли вакансия с обучением и на ходу прямо учиться. В идеале поднять свою инфру дома и на ней тренироваться плюс интерактивные базовые уроки с сайта кубера и хашикорпа.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет! Здесь можно разместить годную вакансию?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Конечно совсем без токенов не выйдет, как же issue, но хотя бы чисто из процесса cicd

Читать полностью…

DevSecOps - русскоговорящее сообщество

2018) да я в целом, от всяких 1с-ников до джетов. Хвалят его, а за что а изза чего не говорят :) Решил на всякий убедиться. Гитлаба более чем достаточно. Боль лишь остается в сборке докеров в докер раннерах. Кубер бы...

Читать полностью…

DevSecOps - русскоговорящее сообщество

у нас корневая группа репозитория = product type, проект/микросервис внутри группы = product, каждый вид теста - engagement, внутри engagements - бъются по типу сканера. тесты dast - мапятся на репозиторий, т.к. запускаются в пайпе репозитория конкретного репозитория

Читать полностью…

DevSecOps - русскоговорящее сообщество

бесспорно. Может там legacy просто? Сборки в jenkins были давно. Работает, не трогай)

Читать полностью…

DevSecOps - русскоговорящее сообщество

У нас сделано так же, только engagement'ы побили на sast, sca, dast
Просто, когда есть несколько последовательных сканов - тяжело разобраться, почему дефект предыдущего скана в текущем - пропал, точнее - он пропал из-за того что исправили или код так поменялся, что дефект теперь в другое место переехал

Читать полностью…

DevSecOps - русскоговорящее сообщество

Подскажите плиз, а в чем плюсы по сравнению с подходом уважаемого @bim00074 ?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Единственный кейс может быть это автоматическое создание проектов в сонаре. В доке сонора описан процесс с дженкинсом и мол в этой связке при первом скане создаст в сонаре проект если его не было

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ну как.. Скомпрометировать систему через уязвимый плагин 😁

Читать полностью…

DevSecOps - русскоговорящее сообщество

Деплой целевой приложухи?

Читать полностью…

DevSecOps - русскоговорящее сообщество

привет
мы используем 1 engament на 1 ветку
т.е. если тестишь master branch, загружаешь репорты в master eng всегда

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет. А расскажите пжл, у кого есть опыт с DefectDojo, кто как понимает engagements? Исходя из описания в доке это промежуток времени, в течении которого происходит тестирование. Эта логика неплохо накладывается на некие ручные тестирования, но не понятно как применить к CI. По логике - создавать под каждый build_id свой engagement? Не умрет ли DD от такого? Или мб создать какой то долгоживущий engagement на каждую ветку и в нем уже делать reimport к примеру чтобы не плодить тесты?

Читать полностью…

DevSecOps - русскоговорящее сообщество

https://ip-calculator.ru

Читать полностью…
Subscribe to a channel