SAST og DAST i CI/CD-pipelines
Integrér SonarQube, Semgrep eller Bandit til statisk analyse og OWASP ZAP til dynamisk scanning i pipelines.
SAST og DAST i CI/CD-pipelines er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er test af applikationssikkerhed?
Test af applikationssikkerhed identificerer sårbarheder, før koden når produktion. Der findes to supplerende tilgange: SAST (statisk, uden at køre koden) og DAST (dynamisk, hvor en kørende applikation testes). Begge kan integreres i CI/CD-forløb, så sikkerheden flyttes tidligere i udviklingsforløbet.
SAST: Statisk test af applikationssikkerhed
SAST analyserer kildekode, bytekode eller binærkode for sikkerhedssårbarheder uden at køre koden. Det kan køres ved hver commit og giver hurtig feedback.
Styrker: opdager fejl tidligt, fuld kodedækning, kræver ikke et kørende miljø.
Svagheder: høj andel af falske positiver, sprogspecifikt, overser konfigurationsproblemer under kørsel.
Populære SAST-værktøjer
SAST-værktøjer med åben kildekode:
# Semgrep (multi-language, rule-based):
semgrep --config auto ./src
# Bandit (Python):
bandit -r ./src
# ESLint security plugin (JavaScript):
npx eslint --plugin security ./src
# SpotBugs + FindSecBugs (Java):
mvn spotbugs:checkIntegration af SAST i CI/CD
Eksempel på et SAST-trin i GitHub Actions:
# .github/workflows/security.yml
- name: Run Semgrep
uses: returntocorp/semgrep-action@v1
with:
config: p/owasp-top-ten
auditOn: push
# Fail build if HIGH severity findings presentDAST: Dynamisk test af applikationssikkerhed
DAST tester en kørende applikation udefra og simulerer en angriber. Det opdager sårbarheder, der kun er synlige under kørsel: problemer med godkendelse, fejl i sessionshåndtering og fejl i inputvalidering.
Styrker: få falske positiver, uafhængigt af programmeringssprog, finder konfigurationsproblemer under kørsel.
Svagheder: kræver et kørende miljø, kan overse kodeveje.
Populære DAST-værktøjer
DAST-værktøjer til CI/CD:
# OWASP ZAP (free, scriptable):
docker run -t owasp/zap2docker-stable zap-baseline.py -t https://staging.app.com
# Nikto:
nikto -h https://staging.app.com
# Nuclei (template-based):
nuclei -u https://staging.app.com -t cves/IAST: Interaktiv test af applikationssikkerhed
IAST instrumenterer applikationen under kørsel ved hjælp af agenter, der overvåger kodekørslen under funktionel test. Det kombinerer SAST's nøjagtighed med DAST's dækning. Eksempler: Contrast Security, Seeker. Kræver sprogspecifikke agenter og kørende tests.
Sikkerhed tidligere i udviklingsforløbet
At flytte sikkerheden til venstre betyder at flytte sikkerhedstesten tidligere i udviklingsforløbet — helst til udviklerens IDE og commit-trin i stedet for at have et separat kontrolpunkt før udgivelse. Tidligere opdagelse betyder billigere rettelser.
Omkostningsfaktor: En fejl under udvikling koster 1x, i testmiljøet 10x og i produktion 100x.
Håndtering af falske positiver
SAST-værktøjer producerer falske positiver. Sådan håndterer du dem:
- Brug
nosec(Bandit) eller kommentarer til undertrykkelse på samme linje for bekræftede ikke-problemer - Tilpas regelsættene til applikationens kontekst
- Dokumenter begrundelsen for undertrykkelser i kodekommentarer
- Gennemgå undertrykkelser regelmæssigt
Arkitektur for CI/CD-sikkerhedsforløb
Et komplet sikkerhedsforløb:
- Hooks før commit: scanning efter hemmeligheder (gitleaks), SAST (semgrep)
- PR-kontroller: SAST-resultater, scanning af afhængigheder (Dependabot)
- Udrulning til testmiljø: DAST-scanning (ZAP baseline)
- Produktion: overvågning under kørsel (RASP, WAF)
Måling af AppSec-effektivitet
Vigtige målepunkter for AppSec i CI/CD:
- Gennemsnitlig tid til afhjælpning af sikkerhedsfund
- Antal fund pr. 1.000 kodelinjer
- Andel af falske positiver (påvirker udviklernes tillid)
- Andel af sårbarheder, der slipper igennem (fundet i testmiljøet kontra produktionen)
Hurtigt tjek: SAST kontra DAST
Hvilken type sikkerhedstest analyserer kildekode uden at køre den og giver feedback direkte i CI-forløbet ved hver commit?
Opsummering af lektionen
SAST analyserer kode statisk (tidlig feedback, mange falske positiver), mens DAST tester kørende applikationer dynamisk (nøjagtige resultater under kørsel, kræver et miljø). Begge hører hjemme i CI/CD-forløb. Ved at flytte sikkerheden tidligere i udviklingsforløbet opdages sårbarheder, mens rettelserne er billigst. Populære værktøjer: Semgrep, Bandit (SAST), OWASP ZAP, Nuclei (DAST). Tilpas regelsættene, og dokumenter undertrykkelser for at håndtere falske positiver.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “SAST og DAST i CI/CD-pipelines” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “SAST og DAST i CI/CD-pipelines”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “SAST og DAST i CI/CD-pipelines”?
Integrér SonarQube, Semgrep eller Bandit til statisk analyse og OWASP ZAP til dynamisk scanning i pipelines. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “SAST og DAST i CI/CD-pipelines”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- SAST og DAST i CI/CD-pipelines
- Software Composition Analysis (SCA)
- Scanning efter secrets og hardcodede legitimationsoplysninger
- Security champions og threat modeling