أدوات الأمان التي يملكها وكيلك بالفعل
فحوص كنت ستجريها لو كان لديك الوقت، يجريها عنك من يملك الوقت لها.
عدد الأدوات: 12معظم العمل الأمني هو التحقق من أشياء لا يملك أحد الوقت للتحقق منها: شهادة على وشك انتهاء صلاحيتها، أو اعتمادية صدر بشأنها تنبيه أمني جديد، أو بيانات اعتماد وصلت إلى ملف لا ينبغي أن تكون فيه. والوكيل الذي يجري هذه الفحوص وفق جدول ولا يتحدث إلا عندما يتغير شيء هو النسخة من هذه المهمة التي تنجز فعلًا.
الأدوات
مثبتة مسبقًا في كل خطة، دون أي إعداد. يعتمد بعضها على المحرك الذي تختاره.
trivyفحص الصور وأنظمة الملفات والمستودعات بحثًا عن الثغرات المعروفة.
sopsتشفير الأسرار وفك تشفيرها في مكانها، داخل ملف إعدادات.
ageتشفير حديث للملفات بمفتاح صغير واحد ودون أي إعدادات.
baoOpenBao: قراءة الأسرار وكتابتها في مخازن متوافقة مع Vault.
stepإصدار الشهادات ورموز JWT وفحصها وتجديدها.
certbotطلب شهادات Let’s Encrypt وتجديدها.
gpgالتوقيع والتحقق والتشفير وفك التشفير باستخدام مفاتيح GnuPG.
shellcheckاكتشاف أخطاء علامات الاقتباس وقابلية النقل والمنطق في نصوص shell البرمجية.
hadolintفحص ملفات Dockerfile وفق أفضل الممارسات قبل بنائها.
age-keygenتوليد زوج مفاتيح age لتشفير الملفات وأسرار sops.
gitleaksفحص الملفات وسجل git بحثًا عن الأسرار المسربة.
dopplerجلب الأسرار من Doppler وحقنها.
سطر أوامر حقيقي، جاهز مسبقًا
يعمل كل وكيل على جهاز معزول مع صندوق الأدوات الكامل مثبتًا مسبقًا. لا خطوة إعداد، في أي خطة.
