Refactoring of the DevSecOps pipeline(s) #2
Add this suggestion to a batch that can be applied as a single commit.
This suggestion is invalid because no changes were made to the code.
Suggestions cannot be applied while the pull request is closed.
Suggestions cannot be applied while viewing a subset of changes.
Only one suggestion per line can be applied in a batch.
Add this suggestion to a batch that can be applied as a single commit.
Applying suggestions on deleted lines is not supported.
You must change the existing code in this line in order to create a valid suggestion.
Outdated suggestions cannot be applied.
This suggestion has been applied or marked resolved.
Suggestions cannot be applied from pending reviews.
Suggestions cannot be applied on multi-line comments.
Suggestions cannot be applied while the pull request is queued to merge.
Suggestion cannot be applied right now. Please check back later.
Ho aggiunto il container scanning alla vostra repo.
Per fare container scanning serve fare
docker build
ad uno stadio della pipeline, quindi ci mette un po' di tempo. Per questo ho messo il Container Scanning in una pipeline a parte, programmata in maniera tale da girare ogni giorno a mezzanotte (filedevsecops_container_scanning.yml
). Il filedevsecops.yml
(il file che esegue la security pipeline originale, diciamo così) non è stato cambiato.Potrei creare della documentazione per la DevSecOps pipeline con questo nuovo stadio di container scanning, ma sarebbe praticamente uguale a quella della pipeline "originale" (che da voi manca. Ma è disponibile nella
demo-repository
).Ecco un po' di cose da sapere:
severity
) HIGH e CRITICALSe avete domande scrivetemi, proverò ad aiutarvi
P.S. vedo una vulnerabilità di livello alto nella vostra repo, riguarda il dockerfile e gli utenti. Vedete se si può fixare facilmente (ho uno strano presentimento...). Dovrebbe essere una cosa che è successa anche al gruppo 8, magari provo a chiedere a loro per vedere se è fixabile, almeno lavoro un po' anche io