TGViewer
Devops Bootcamp с Федосеевым Devops Bootcamp с Федосеевым @devopsupgrade · 5.33K subscribers
Post #1084 1.54K
Коллеги, приветствую 👋🏻
На прошлой неделе здесь была задача про DevSecOps‑подход и падающие чекеры. Обсудим ее.

Варианты ответов были следующие:
❌Отключать все security-чекеры.
Неверно, этот вариант ломает саму идею и риски бизнеса растут.

❌Блокировать релизы при падении пайплайна.
Выглядит проще всего, но можно блокировать разработку и вообще потерять доверие.

❌Скрывать отчеты.
Не подойдет, потому что безопасноть должна быть видна разработчикам.

✅Отправлять все срабатывания в бэклог и брать в работу только critical.
Это правильный ответ. Но есть ряд важных уточнений и дополнительных шагов, которые многим из вас могут показаться очевидными (и это круто).

⏩Как выглядит корректный DevSecOps-подход
1. Ввести базовый baseline и не блокировать по старым проблемам
• Фиксируем текущее состояние: все существующие SAST/SCA-находки объявляем baseline
• Пайплайн не должен падать из-за уже известных старых уязвимостей
• Новые проблемы, появившиеся в конкретном PR или коммите, — вот их уже можно блокировать или жёстко контролировать

2. Приоритизировать по критичности и риску
Всё найденное уходит в бэклог, но работа ведётся по severity:
• Critical / High — обязательны к исправлению в разумные сроки (SLA)
• Medium / Low — либо откладываются, либо помечаются как неактуальные / ложные срабатывания

3. Уменьшать шум и ложные срабатывания
• Правила и сигнатуры SAST/SCA должны быть настроены так, чтобы реже цеплять несущественные находки
• Часть правил имеет смысл перевести в режим информирования, а не фейла

4. Ужесточать политики постепенно
• Сначала пайплайн падает только по критическим уязвимостям
• Потом добавляются high
• И только после расчистки старой базы — важные средние

DevSecOps — это не про «сломать разработку ради безопасности», а про управляемые риски и эволюцию процессов, которые команды реально готовы поддерживать 📌
Telegram Devops Bootcamp с Федосеевым Коллеги, привет! Предлагаю начать эту неделю с небольшой задачи из реальной практики DevSecOps. 🔴Условие: Команда получает негативные результаты SAST/SCA. Пайплайн стал «красным всегда». Релизы начинают тормозиться, а доверие к security-чекерам постепенно…
  • 👍 5
  • ❤ 3
  • 🔥 2
More from @devopsupgrade
  1. Sep 23, 2026Вчера стартовал курс «Профессия DevOps-инженер»🔥 Из чего состоит курс: Обучение проходит…
  2. Sep 22, 2026⚡️⚡️⚡️⚡️⚡️⚡️ Коллеги, приветствую👋 🔴Бывали ли у вас такое, открываешь вакансию - а там с…
  3. Sep 21, 2026Post #1247
  4. Sep 18, 2026Коллеги, приветствую 👋 Сегодня подводим итоги розыгрыша фирменного мерча: разыгрывались 3…
  5. Sep 8, 2026🎉 Розыгрыш завершен! 🏆 Победители: 1. @WolkStt 🔍 Проверить результаты
  6. Sep 7, 2026Коллеги, приветствую👋 Решил порадовать подписчиков своего канала и разыграть фирменный ме…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →