惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Jina AI
Jina AI
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
有赞技术团队
有赞技术团队
罗磊的独立博客
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
U
Unit 42
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Recent Announcements
Recent Announcements
Y
Y Combinator Blog
Vercel News
Vercel News
Martin Fowler
Martin Fowler
V
V2EX
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
L
LangChain Blog
云风的 BLOG
云风的 BLOG
H
Hackread – Cybersecurity News, Data Breaches, AI and More
aimingoo的专栏
aimingoo的专栏
G
Google Developers Blog
The GitHub Blog
The GitHub Blog
N
Netflix TechBlog - Medium
Google DeepMind News
Google DeepMind News
雷峰网
雷峰网
阮一峰的网络日志
阮一峰的网络日志
F
Fortinet All Blogs

任霏博客

我将关闭服务器:AI彻底掐死了奄奄一息的个人博客 - 博客文章 - 任霏的个人博客网站 Vibe Coding 实现本地模型 Token 自由 IntelliJ IDEA + LM Studio + LM Link + Continue - 博客文章 - 任霏的个人博客网站 1Password涨价后,别急着退订1Password,这个操作能帮你省25% - 博客文章 - 任霏的个人博客网站 我,吃饱了撑的注册了个域名,Cloudflare账号没了,不建议将域名放在Cloudflare - 博客文章 - 任霏的个人博客网站 临时邮箱:保护隐私与免骚扰的新方式 - 博客文章 - 任霏的个人博客网站 价值4100万美元SOL被盗SwissBorg在Solana上遭遇安全事件超200万枚ETH排队退出质押 - 博客文章 - 任霏的个人博客网站 注意 Web3 钱包遭遇 NPM 超大规模供应链攻击投毒事件 - 博客文章 - 任霏的个人博客网站 我受到以太坊ERC-20假代币地址投毒攻击记录一下大家谨防上当受骗 - 博客文章 - 任霏的个人博客网站 在2025年使用显卡 NVIDIA RTX 2080 Ti 挖矿收益记录和分析还能不能挖矿 - 博客文章 - 任霏的个人博客网站 分享我是如何成功戒烟的经验(包含失败的经验) - 博客文章 - 任霏的个人博客网站 在 OpenWRT 中配置 PassWall2 插件的教程记录 - 博客文章 - 任霏的个人博客网站 Office Professional Plus 2019 VL 版下载与 KMS 激活 - 博客文章 - 任霏的个人博客网站 最近几天我的 CDN 流量受到来自电信[山东烟台]、[江苏扬州]两地家庭宽带的攻击 - 博客文章 - 任霏的个人博客网站 自建AI服务器使用PVE配置显卡直通虚拟机安装驱动、CUDA和cuDNN运行LLM大模型进行AI炼丹 - 博客文章 - 任霏的个人博客网站 各代英特尔Intel芯片组主板适配兼容的CPU和DDR内存数据统计 - 博客文章 - 任霏的个人博客网站 GitLab Global 国际站将在60天内删除中国大陆、香港、澳门地区的账号 - 博客文章 - 任霏的个人博客网站 Github Copilot Free 开放免费版所有人均可使用 OpenAI GPT-4o、Anthropic Claude 3.5 AI 代码生成服务 - 博客文章 - 任霏的个人博客网站 Cloudflare 更新了订阅协议明确禁止优选IP和搭建梯子的行为 - 博客文章 - 任霏的个人博客网站 Linux(systemd)手动离线安装二进制(binary)MairaDB数据库指定版本 - 博客文章 - 任霏的个人博客网站 流程引擎 Flowable/Activiti 无法启动报错:liquibase - Waiting for changelog lock.... - 博客文章 - 任霏的个人博客网站 Spring Boot 全局异常捕获 ControllerAdvice 无法捕获 过滤器(Filter)和拦截器(Interceptor)中的异常 - 博客文章 - 任霏的个人博客网站 Freenom 收回了全部免费域名(.tk/.cf/.gq/.ga/.ml) - 博客文章 - 任霏的个人博客网站 Alibaba Druid 数据库连接池 takeLast() AQS 死锁导致程序无响应 - 博客文章 - 任霏的个人博客网站 你的网站加入 HSTS preload 预加载列表了吗 - 博客文章 - 任霏的个人博客网站 我的博客网站接入使用 Cloudflare 的架构分享 - 博客文章 - 任霏的个人博客网站 在 Ubuntu 上的 Nginx 高并发配置实践 - 博客文章 - 任霏的个人博客网站 技术分析黑客敲诈勒索站长的新手法百度对此也无能为力 - 博客文章 - 任霏的个人博客网站 百度站长平台快速收录权限和sitemap提交权限被全部收回 - 博客文章 - 任霏的个人博客网站 极狐 GitLab 免费时代结束不升级付费账号将禁止登陆 - 博客文章 - 任霏的个人博客网站 免费.ml域名10年委托合同到期被马里共和国收回域名经营权 - 博客文章 - 任霏的个人博客网站
极狐GitLab上的Building风云 - 之Security风云再起 JIHULAB 1...
任霏 · 2022-03-26 · via 任霏博客

接上一篇《极狐GitLab上的Building风云 - 之Docker风云必胜》内容《Security风云再起》。

小白经过几天已经安奈不住想要去江湖上施展一下拳脚,但总舵主之前说写的武功秘籍里可能有破绽和漏洞,一直不感发布,今天非要找总舵主学习一番,说走就走,去总舵找舵主问问怎么能确定我的武功秘籍里有没有漏洞。

总舵主:小白啊,我这么忙你不知道吗?看你这么好学,那就告诉你吧,咱极狐GitLab也可以帮你审查漏洞,在Security堂口,那里都是搞安全的高手,可以帮你扫描你写的武功秘籍,其中包括静态应用程序安全测试 (SAST)、基础设施即代码 (IaC) 扫描、动态应用程序安全测试 (DAST)、依赖扫描、容器扫描等等安全扫描。

想要启动安全扫描,我们去 Security Configuration 开启,部分功能是高级功能,免费版并不包含在内,需要升级订阅等级,看你是我们的新会员,可以免费体验一个月的高级功能。

  • 静态应用程序安全测试 (SAST):只需要点击 Configure with a merge request 按钮,会创建一个 merge request 请求,他会在 .gitlab-ci.yml 中自动添加一些stages阶段,例如会添加 template: Security/SAST.gitlab-ci.yml,也就是引用 Security/SAST.gitlab-ci.yml 模板,在后续 Pipeline 中讲执行扫描任务,并得到扫描报告,静态扫描只扫描代码,几乎支持常见的语言,并可得出风险等级;这个是非常常用的扫描,建议你们都开启哦。

  • 基础设施即代码 (IaC) 扫描:跟配置SAST一样,只需要点按钮,就会自动修改.gitlab-ci.yml,会扫描我们的基础设置配置文件,例如:Dockerfile、Kubernetes等,从而评估出我们容器配置的风险。

  • 动态应用程序安全测试 (DAST):同样可以自动配置,动态扫描就是扫描我们的网站,配置一个我们的网站链接,就会开始扫描我们的网站,所以称之为动态测试,测试之前需要认证网址,因为你不能扫描别人的网站,万一你扫出别人的漏洞加以利用就不好了;这个功能因为要扫描全站,如果网站特别大会非常耗费CI/CD时间,请酌情开启。

  • 依赖扫描:同样可以自动配置,他可以自动扫描我们项目中依赖的第三方库是否有公开的漏洞报告,让我们及时的的知道我们依赖的库是否出现漏洞及时升级依赖库版本,这个也建议开启哦。

  • 容器扫描:我们构建镜像时依赖的底层镜像可能也会出现漏洞,这个功能可以帮我们扫描出底层镜像的漏洞,开启以后再也不用担心构建的容器是不是不安全了。

  • 密钥扫描:我们仓库中有时在提交时会意外的将一些密码、密钥、令牌随代码一起提交,这个功能可以帮我们扫描出仓库中存在的密钥,我们可以及时的的禁用泄漏的密钥。

小白说:Security堂口这么厉害啊,我去试试。有的怎么不让我用啊?

舵主说:有的功能例如动态应用程序安全测试 (DAST)、依赖扫描、容器扫描等高级功能,我们只提供给高级成员使用,你需要付费资助一下订阅我们的高级会员才能使用,但作为新成员可以免费体验一个月的旗舰功能哦。

小白说:我赶紧申请去试试,扫描结果出来了,这么多漏洞啊,我赶紧去修我的武功秘籍了,谢谢总舵主,下次再来找您。

gitlab 安全扫描

总舵主:哎!咋跑这么快,这小白,我们还有好多技术呢,下次再说吧。