GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD · पाठ

स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)

परिनियोजन से पहले अपने कोड में सुरक्षा कमज़ोरियों की स्वचालित पहचान करने के लिए SAST उपकरणों को अपने वर्कफ़्लो में एकीकृत कीजिए।

पाठ 3, कुल 4 में से11 चरण

स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST), CoddyKit पर GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

SAST क्या है

स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST) में आपका स्वागत है! विकास प्रक्रिया की शुरुआत में ही आपके कोड को सुरक्षित करने के लिए SAST एक महत्वपूर्ण हिस्सा है।

SAST को 'व्हाइट-बॉक्स' परीक्षण विधि समझिए। यह अनुप्रयोग को वास्तव में चलाए बिना उसके स्रोत कोड, बाइटकोड या बाइनरी कोड की जाँच करता है।

  • स्थैतिक: स्थिर अवस्था में मौजूद कोड का विश्लेषण करता है।
  • अनुप्रयोग: आपके सॉफ्टवेयर पर केंद्रित रहता है।
  • सुरक्षा: कमजोरियों को खोजने का लक्ष्य रखता है।

SAST कैसे काम करता है

SAST उपकरण ज्ञात सुरक्षा कमजोरियों के पैटर्न के लिए आपके कोड की जाँच करके काम करते हैं। वे इनका विश्लेषण करते हैं:

  • डेटा प्रवाह: आपके अनुप्रयोग में डेटा किस प्रकार आगे बढ़ता है।
  • नियंत्रण प्रवाह: निर्देशों को किस क्रम में निष्पादित किया जाता है।
  • संरचनात्मक खामियाँ: खराब कोडिंग प्रथाएँ या गलत विन्यास।

यह गहन विश्लेषण एसक्यूएल इंजेक्शन, क्रॉस-साइट स्क्रिप्टिंग (XSS) और असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) जैसी समस्याओं की पहचान करने में मदद करता है।

SAST क्यों अत्यंत महत्वपूर्ण है

SAST को अपनी CI/CD पाइपलाइन में एकीकृत करने से कई महत्वपूर्ण लाभ मिलते हैं:

  • प्रारंभिक पहचान: परिनियोजन से पहले भेद्यताओं का पता चल जाता है, जब उन्हें ठीक करना सबसे कम खर्चीला होता है।
  • बेहतर सुरक्षा स्थिति: यह विकासकर्ताओं को शुरुआत से ही अधिक सुरक्षित कोड लिखने में सहायता करता है।
  • अनुपालन: यह विभिन्न सुरक्षा मानकों और विनियमों को पूरा करने में सहायता करता है।

समस्याओं का जल्दी पता लग जाने से बाद में होने वाले महँगे सुधारों और संभावित सुरक्षा-उल्लंघनों से बचा जा सकता है।

सामान्य SAST उपकरण

मुक्त-स्रोत और व्यावसायिक, दोनों प्रकार के अनेक SAST उपकरण उपलब्ध हैं। कुछ लोकप्रिय उपकरणों में शामिल हैं:

  • GitHub CodeQL: GitHub का मूल SAST इंजन।
  • SonarQube: निरंतर कोड गुणवत्ता और सुरक्षा के लिए व्यापक रूप से उपयोग किया जाने वाला मंच।
  • Bandit: Python परियोजनाओं के लिए सुरक्षा संबंधी कोड-जाँच उपकरण।
  • Snyk Code: विकासकर्ताओं की कार्यप्रणालियों में सुरक्षा को एकीकृत करता है।

GitHub Actions के लिए CodeQL को एकीकृत करना अक्सर सबसे आसान होता है, क्योंकि यह पहले से अंतर्निहित होता है।

GitHub Actions में SAST

आप SAST उपकरणों को सीधे अपने GitHub Actions कार्यप्रवाहों में एकीकृत कर सकते हैं। इसका अर्थ है कि हर बार जब आप कोड भेजते हैं या कोई पुल अनुरोध खोलते हैं, तो आपके कोड में भेद्यताओं की स्वचालित जाँच की जा सकती है।

इससे निरंतर प्रतिक्रिया मिलती रहती है और विकासकर्ता सुरक्षा समस्याओं के उत्पन्न होते ही उन्हें ठीक कर सकते हैं, बजाय इसके कि वे बाद के चरण तक प्रतीक्षा करें।

कार्यप्रवाह में CodeQL की स्थापना

आइए, CodeQL स्थापित करने के लिए GitHub Actions के एक मूल कार्यप्रवाह अंश को देखें। यह कार्रवाई आपके कोड की जाँच करने के लिए कोड भेजे जाने और पुल अनुरोध खोलने पर स्वचालित रूप से चलती है।

github/codeql-action/init@v3 चरण CodeQL परिवेश तैयार करता है।

name: CodeQL Scan

on:
  push:
    branches: [ main ]
  pull_request:
    branches: [ main ]

jobs:
  analyze:
    runs-on: ubuntu-latest
    steps:
    - name: Checkout repository
      uses: actions/checkout@v4
    - name: Initialize CodeQL
      uses: github/codeql-action/init@v3
      with:
        languages: javascript, python
    # ... more steps for building and analyzing

CodeQL विश्लेषण चलाना

CodeQL को प्रारंभ करने के बाद, आपको अपना कोड बनाना होगा (यदि लागू हो) और फिर विश्लेषण चलाना होगा। autobuild चरण अक्सर सामान्य निर्माण प्रक्रियाओं को आपके लिए संभाल सकता है।

अंत में, analyze चरण परिणामों को GitHub के सुरक्षा टैब पर अपलोड करता है।

    # ... previous steps from last scene
    - name: Autobuild
      uses: github/codeql-action/autobuild@v3
      # This step attempts to build your code (e.g., Maven, npm)
      # If your project has a complex build, you might need a custom build step.
    - name: Perform CodeQL Analysis
      uses: github/codeql-action/analyze@v3

SAST रिपोर्ट समझना

SAST जाँच पूरी होने पर एक रिपोर्ट तैयार होती है। GitHub में, CodeQL के निष्कर्ष सीधे आपके रिपॉज़िटरी के 'सुरक्षा' टैब में और पुल अनुरोधों में टिप्पणियों के रूप में दिखाई देते हैं।

इन रिपोर्टों में आमतौर पर शामिल होते हैं:

  • भेद्यता का प्रकार: समस्या किस प्रकार की है।
  • गंभीरता का स्तर: अत्यंत गंभीर, उच्च, मध्यम, निम्न।
  • स्थान: आपके कोड में फ़ाइल और पंक्ति संख्या।
  • सुधार संबंधी मार्गदर्शन: भेद्यता को कैसे ठीक करें।

SAST की सर्वोत्तम कार्यप्रणालियाँ

SAST से अधिकतम लाभ पाने के लिए:

  • जल्दी एकीकृत करें: जितनी जल्दी हो सके कोड की जाँच करें।
  • जाँचों को स्वचालित करें: हर कोड-भेजने की क्रिया या PR पर SAST चलाएँ।
  • निष्कर्षों को प्राथमिकता दें: पहले अत्यंत गंभीर और उच्च-गंभीरता वाली समस्याओं पर ध्यान दें।
  • विकासकर्ताओं को शिक्षित करें: अपनी टीम को सामान्य भेद्यताओं को समझने और ठीक करने में सहायता करें।

अपने SAST विन्यास की नियमित रूप से समीक्षा और परिष्कृत करना भी महत्वपूर्ण है।

SAST ज्ञान-जाँच

स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST) आपके अनुप्रयोगों को सुरक्षित रखने का एक शक्तिशाली उपकरण है। निम्नलिखित में से कौन-सा SAST की एक प्रमुख विशेषता का सबसे अच्छा वर्णन करता है?

पुनरावलोकन: आपकी पाइपलाइन में SAST

इस पाठ में हमने स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST) का अध्ययन किया। हमने सीखा कि SAST आपके कोड को चलाए बिना उसका विश्लेषण करता है और विकास चक्र के शुरुआती चरण में ही भेद्यताओं का पता लगा लेता है।

हमने देखा कि SAST उपकरण कैसे काम करते हैं, उनके क्या लाभ हैं और GitHub CodeQL जैसे शक्तिशाली उपकरण को अपने GitHub Actions कार्यप्रवाह में कैसे एकीकृत किया जा सकता है। SAST अपनाकर आप अपने अनुप्रयोग की सुरक्षा स्थिति को काफी मजबूत कर सकते हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
12
पाठ
48

अक्सर पूछे जाने वाले प्रश्न

क्या “स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)” पाठ निःशुल्क है?

हाँ—“स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)” में मैं क्या सीखूँगा?

परिनियोजन से पहले अपने कोड में सुरक्षा कमज़ोरियों की स्वचालित पहचान करने के लिए SAST उपकरणों को अपने वर्कफ़्लो में एकीकृत कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. CI/CD में सुरक्षा की सर्वोत्तम प्रक्रियाएँ
  2. GitHub के साथ गुप्त जानकारी प्रबंधन
  3. स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST)
  4. Dependency और supply chain security (SCA)
← GitHub Actions और DevOps पाइपलाइनों के साथ CI/CD पर वापस जाएँ