SAST в LinkedIn
Всем привет!
В статье можно ознакомиться с опытом LinkedIn, в котором команда описывает процессы статического анализа исходного кода, который она создала.
Начала достаточно «классическое»: множество разрозненных сканеров, отсутствие управляемости и наблюдаемости.
Решение – унификация подходов с возможностью гибкой настройки, определение ключевого инструментария (Semgrep и CodeQL) и автоматизация.
Команда определила для себя основные принципы:
🍭 Developer-first Security. ИБ не должна мешать командам разработки
🍭 Extensibility & self-service. Упрощение настройки процесса статического анализа
🍭 Resilience & redundancy. Максимальная доступность сервиса
🍭 Observability & metrics. Получение необходимых данных для понимания как обстоят дела
Далее в статье описываются процессы, которые ребята реализовали – отдельно для CodeQL и отдельно для Semgrep.
Расписываются основные сложности, с которыми они столкнулись и возможные способы по их решению.
Революционно-инновационного в статье нет, но всегда интересно почитать «а как сделано у кого-то».
Post #1391
3.13K