Zum Inhalt springen

Sicherheit: Tools, die Ihr Agent bereits hat

Prüfungen, die Sie machen würden, wenn Sie die Zeit hätten, erledigt von etwas, das sie hat.

12 Tools

Die meiste Sicherheitsarbeit besteht darin, Dinge zu prüfen, für die niemand Zeit hat: ein Zertifikat kurz vor dem Ablauf, eine Abhängigkeit mit einem neuen Sicherheitshinweis, ein Secret, das in einer Datei gelandet ist, in die es nicht gehört. Ein Agent, der das nach Zeitplan prüft und sich nur meldet, wenn sich etwas geändert hat, ist die Version dieser Aufgabe, die tatsächlich erledigt wird.

Die Tools

In jedem Tarif vorinstalliert, ohne Einrichtung. Einige hängen von der gewählten Engine ab.

  • trivy

    Images, Dateisysteme und Repositorys auf bekannte Schwachstellen scannen.

  • sops

    Secrets direkt in einer Konfigurationsdatei ver- und entschlüsseln.

  • age

    Moderne Dateiverschlüsselung mit einem kleinen Schlüssel und ohne Konfiguration.

  • bao

    OpenBao. Secrets in Vault-kompatiblen Speichern lesen und schreiben.

  • step

    Zertifikate und JWTs ausstellen, untersuchen und erneuern.

  • certbot

    Let’s-Encrypt-Zertifikate anfordern und erneuern.

  • gpg

    Mit GnuPG-Schlüsseln signieren, verifizieren, ver- und entschlüsseln.

  • shellcheck

    Quoting-, Portabilitäts- und Logikfehler in Shell-Skripten finden.

  • hadolint

    Dockerfiles vor dem Build auf Best Practices prüfen.

  • age-keygen

    Ein age-Schlüsselpaar zum Verschlüsseln von Dateien und sops-Secrets erzeugen.

  • gitleaks

    Dateien und den Git-Verlauf nach geleakten Secrets durchsuchen.

  • doppler

    Secrets aus Doppler abrufen und einspeisen.

Loslegen

Eine echte Kommandozeile, bereits eingerichtet

Jeder Agent läuft auf einer Maschine in einer Sandbox, mit dem kompletten Werkzeugkasten vorinstalliert. Kein Einrichtungsschritt, in jedem Tarif.