Sicherheit: Tools, die Ihr Agent bereits hat
Prüfungen, die Sie machen würden, wenn Sie die Zeit hätten, erledigt von etwas, das sie hat.
12 ToolsDie meiste Sicherheitsarbeit besteht darin, Dinge zu prüfen, für die niemand Zeit hat: ein Zertifikat kurz vor dem Ablauf, eine Abhängigkeit mit einem neuen Sicherheitshinweis, ein Secret, das in einer Datei gelandet ist, in die es nicht gehört. Ein Agent, der das nach Zeitplan prüft und sich nur meldet, wenn sich etwas geändert hat, ist die Version dieser Aufgabe, die tatsächlich erledigt wird.
Die Tools
In jedem Tarif vorinstalliert, ohne Einrichtung. Einige hängen von der gewählten Engine ab.
trivyImages, Dateisysteme und Repositorys auf bekannte Schwachstellen scannen.
sopsSecrets direkt in einer Konfigurationsdatei ver- und entschlüsseln.
ageModerne Dateiverschlüsselung mit einem kleinen Schlüssel und ohne Konfiguration.
baoOpenBao. Secrets in Vault-kompatiblen Speichern lesen und schreiben.
stepZertifikate und JWTs ausstellen, untersuchen und erneuern.
certbotLet’s-Encrypt-Zertifikate anfordern und erneuern.
gpgMit GnuPG-Schlüsseln signieren, verifizieren, ver- und entschlüsseln.
shellcheckQuoting-, Portabilitäts- und Logikfehler in Shell-Skripten finden.
hadolintDockerfiles vor dem Build auf Best Practices prüfen.
age-keygenEin age-Schlüsselpaar zum Verschlüsseln von Dateien und sops-Secrets erzeugen.
gitleaksDateien und den Git-Verlauf nach geleakten Secrets durchsuchen.
dopplerSecrets aus Doppler abrufen und einspeisen.
Eine echte Kommandozeile, bereits eingerichtet
Jeder Agent läuft auf einer Maschine in einer Sandbox, mit dem kompletten Werkzeugkasten vorinstalliert. Kein Einrichtungsschritt, in jedem Tarif.
