DevSecOps series No. 2: Comprobación automática de seguridad en Dockerfiles
Segundo post de la serie sobre DevSecOps. Cómo comprobar de forma automática la seguridad de los Dockerfiles en tu pipeline de CI, comparando Hadolint y Dockerfile-security.
Segundo post de la serie sobre DevSecOps. Cómo comprobar de forma automática la seguridad de los Dockerfiles en tu pipeline de CI, comparando Hadolint y Dockerfile-security.
Una bomba zip es un ataque de 2001 que sigue funcionando en 2019 y que, en un pipeline automatizado, puede llegar solo a producción. Una demo tirando Apache Tomcat con un .war.
Cómo guardan los secretos Jenkins, GitHub Actions, GitLab CI/CD y Bitbucket Pipelines, y cómo usarlos para que las credenciales de producción no acaben en un log.
Una charla en Navaja Negra 2023 me enseñó que WAF-Brain, una prueba de concepto que hicimos en BBVA, era la base de papers de investigación escritos en la otra punta del mundo.
La complejidad ciclomática es una métrica importante que puede afectar significativamente la seguridad del software. En este artículo, exploraremos la complejidad ciclomática, sus efectos en la calidad del código y su conexión con la ciberseguridad. También exploraremos ejemplos de cómo la complejidad ciclomática puede impactar la seguridad del software y formas de mitigar sus riesgos.
En este documento, veremos cómo configurar Jenkins para usar contenedores Docker como agentes. Veremos los tres métodos de conexión diferentes y cómo construir las imágenes para cada uno.
Este es el primer post de una serie sobre DevSecOps. Hablaremos sobre la (in)seguridad en el proceso de DevSecOps. Hoy veremos la seguridad en el proceso de construcción cuando necesitas GIT externo.