الانتقال إلى المحتوى

أدوات ⁨الأمان⁩ التي يملكها وكيلك بالفعل

فحوص كنت ستجريها لو كان لديك الوقت، يجريها عنك من يملك الوقت لها.

عدد الأدوات: ⁨12⁩

معظم العمل الأمني هو التحقق من أشياء لا يملك أحد الوقت للتحقق منها: شهادة على وشك انتهاء صلاحيتها، أو اعتمادية صدر بشأنها تنبيه أمني جديد، أو بيانات اعتماد وصلت إلى ملف لا ينبغي أن تكون فيه. والوكيل الذي يجري هذه الفحوص وفق جدول ولا يتحدث إلا عندما يتغير شيء هو النسخة من هذه المهمة التي تنجز فعلًا.

الأدوات

مثبتة مسبقًا في كل خطة، دون أي إعداد. يعتمد بعضها على المحرك الذي تختاره.

  • trivy

    فحص الصور وأنظمة الملفات والمستودعات بحثًا عن الثغرات المعروفة.

  • sops

    تشفير الأسرار وفك تشفيرها في مكانها، داخل ملف إعدادات.

  • age

    تشفير حديث للملفات بمفتاح صغير واحد ودون أي إعدادات.

  • bao

    OpenBao: قراءة الأسرار وكتابتها في مخازن متوافقة مع Vault.

  • step

    إصدار الشهادات ورموز JWT وفحصها وتجديدها.

  • certbot

    طلب شهادات Let’s Encrypt وتجديدها.

  • gpg

    التوقيع والتحقق والتشفير وفك التشفير باستخدام مفاتيح GnuPG.

  • shellcheck

    اكتشاف أخطاء علامات الاقتباس وقابلية النقل والمنطق في نصوص shell البرمجية.

  • hadolint

    فحص ملفات Dockerfile وفق أفضل الممارسات قبل بنائها.

  • age-keygen

    توليد زوج مفاتيح age لتشفير الملفات وأسرار sops.

  • gitleaks

    فحص الملفات وسجل git بحثًا عن الأسرار المسربة.

  • doppler

    جلب الأسرار من Doppler وحقنها.

ابدأ الآن

سطر أوامر حقيقي، جاهز مسبقًا

يعمل كل وكيل على جهاز معزول مع صندوق الأدوات الكامل مثبتًا مسبقًا. لا خطوة إعداد، في أي خطة.