security-testing - 在 CI/CD 中自动化安全测试
在 CI/CD 中自动化执行 SAST、DAST、SCA、密钥、IaC、容器和滥用测试,并结合 ASVS、CVSS 分诊与严重性门禁。
标签
更新于: 2026-10-05能力
典型输入
典型输出
该技能可以做什么
- 定义 ASVS 测试范围
- 映射威胁与控制项
- 选择七类测试层
- 嵌入 CI/CD 流程
- 编写安全滥用测试
- 设置严重性门禁
- 使用 CVSS 分诊发现
- 管理可审计抑制项
- 分配负责人和 SLA
- 生成安全门禁报告
输入
- ASVS 目标等级
- 技术栈
- 应用制品
- CI/CD 平台
- 威胁模型输入
- 风险偏好
- 严重性 SLA
- 安全负责人
- 现有扫描器
- 基线文件
- 抑制文件
- 未关闭发现
输出
- CI/CD 安全测试阶段
- 严重性门禁策略
- 安全扫描发现
- CVSS 分诊登记表
- ASVS 检查清单
- SBOM 制品
- 抑制项审计记录
- 安全门禁报告
- 发现项负责人分配
- 修复跟踪状态
要求
- CI/CD 平台访问权限
- 代码仓库历史访问权限
- 已部署的预发布环境
- 安全扫描器集成能力
- ASVS 参考资料
- 可用的威胁模型
