SAST en DAST in CI/CD-pipelines
Integreer SonarQube, Semgrep of Bandit voor statische analyse en OWASP ZAP voor dynamische scans in pipelines.
SAST en DAST in CI/CD-pipelines is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat is het testen van applicatiebeveiliging
Bij het testen van applicatiebeveiliging worden kwetsbaarheden opgespoord voordat code productie bereikt. Er zijn twee elkaar aanvullende aanpakken: SAST (statisch, zonder de code uit te voeren) en DAST (dynamisch, waarbij een draaiende applicatie wordt getest). Beide kunnen in CI/CD-pijplijnen worden geïntegreerd om beveiliging naar voren te halen.
SAST: statisch testen van applicatiebeveiliging
SAST analyseert broncode, bytecode of een binair bestand op beveiligingskwetsbaarheden zonder de code uit te voeren. Het kan bij elke commit worden uitgevoerd en levert snel feedback.
Sterke punten: vangt fouten vroeg op, volledige codedekking, geen draaiende omgeving nodig.
Zwakkere punten: veel fout-positieven, taalspecifiek, mist configuratieproblemen tijdens uitvoering.
Populaire SAST-hulpmiddelen
Opensourcehulpmiddelen voor SAST:
# Semgrep (multi-language, rule-based):
semgrep --config auto ./src
# Bandit (Python):
bandit -r ./src
# ESLint security plugin (JavaScript):
npx eslint --plugin security ./src
# SpotBugs + FindSecBugs (Java):
mvn spotbugs:checkSAST integreren in CI/CD
Voorbeeld van een SAST-stap in GitHub Actions:
# .github/workflows/security.yml
- name: Run Semgrep
uses: returntocorp/semgrep-action@v1
with:
config: p/owasp-top-ten
auditOn: push
# Fail build if HIGH severity findings presentDAST: dynamisch testen van applicatiebeveiliging
DAST test een draaiende applicatie van buitenaf en simuleert daarbij een aanvaller. Het ontdekt kwetsbaarheden die alleen tijdens uitvoering zichtbaar zijn: authenticatieproblemen, fouten in sessiebeheer en problemen met invoervalidatie.
Sterke punten: weinig fout-positieven, taalonafhankelijk, vindt configuratieproblemen tijdens uitvoering.
Zwakkere punten: vereist een draaiende omgeving, kan codepaden missen.
Populaire DAST-hulpmiddelen
DAST-hulpmiddelen voor CI/CD:
# OWASP ZAP (free, scriptable):
docker run -t owasp/zap2docker-stable zap-baseline.py -t https://staging.app.com
# Nikto:
nikto -h https://staging.app.com
# Nuclei (template-based):
nuclei -u https://staging.app.com -t cves/IAST: interactief testen van applicatiebeveiliging
IAST instrumenteert de applicatie tijdens uitvoering met agents die het uitvoeren van code tijdens functioneel testen bewaken. Het combineert de nauwkeurigheid van SAST met de dekking van DAST. Voorbeelden: Contrast Security, Seeker. Hiervoor zijn taalspecifieke agents en uitgevoerde tests nodig.
Beveiliging naar voren halen
Shift left betekent dat je beveiligingstests eerder in de ontwikkelingslevenscyclus uitvoert — idealiter al in de IDE van de ontwikkelaar en tijdens de commit, in plaats van bij een aparte poort vóór de release. Vroegere detectie = goedkopere oplossingen.
Kostenfactor: een fout in de ontwikkeling kost 1x; in de testomgeving 10x; in productie 100x.
Omgaan met fout-positieven
SAST-hulpmiddelen produceren fout-positieven. Zo beheer je die:
- Gebruik
nosec(Bandit) of inline-opmerkingen voor onderdrukking bij bevestigde niet-problemen - Stem regelsets af op de context van de applicatie
- Leg in code-opmerkingen vast waarom iets is onderdrukt
- Controleer onderdrukkingen regelmatig
Architectuur van de CI/CD-beveiligingspijplijn
Een complete beveiligingspijplijn:
- Pre-commit-hooks: scannen op geheimen (gitleaks), SAST (semgrep)
- Pullrequestcontroles: SAST-resultaten, scan van afhankelijkheden (Dependabot)
- Implementatie naar de testomgeving: DAST-scan (ZAP-basisscan)
- Productie: bewaking tijdens uitvoering (RASP, WAF)
Effectiviteit van AppSec meten
Belangrijke meetwaarden voor AppSec in CI/CD:
- Gemiddelde tijd tot herstel van beveiligingsbevindingen
- Aantal bevindingen per 1.000 regels code
- Percentage fout-positieven (beïnvloedt het vertrouwen van ontwikkelaars)
- Ontsnappingspercentage van kwetsbaarheden (gevonden in de testomgeving versus productie)
Korte controle: SAST versus DAST
Welk type beveiligingstest analyseert broncode zonder deze uit te voeren en geeft bij elke commit rechtstreeks feedback in de CI-pijplijn?
Lesoverzicht
SAST analyseert code statisch (vroege feedback, veel fout-positieven); DAST test draaiende applicaties dynamisch (nauwkeurigheid tijdens uitvoering, vereist een omgeving). Beide horen in CI/CD-pijplijnen. Door beveiliging naar voren te halen, worden kwetsbaarheden ontdekt wanneer oplossingen het goedkoopst zijn. Populaire hulpmiddelen: Semgrep, Bandit (SAST); OWASP ZAP, Nuclei (DAST). Stem regelsets af en houd onderdrukkingen bij om fout-positieven te beheren.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “SAST en DAST in CI/CD-pipelines” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “SAST en DAST in CI/CD-pipelines”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “SAST en DAST in CI/CD-pipelines”?
Integreer SonarQube, Semgrep of Bandit voor statische analyse en OWASP ZAP voor dynamische scans in pipelines. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “SAST en DAST in CI/CD-pipelines”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- SAST en DAST in CI/CD-pipelines
- Software Composition Analysis (SCA)
- Secrets scannen en hardgecodeerde inloggegevens
- Security champions en threat modeling