0Pricing
CI/CD with GitHub Actions & DevOps Pipelines · Ders

Statik Uygulama Güvenlik Sınaması (SAST)

Dağıtımdan önce kodunuzdaki güvenlik açıklarını otomatik olarak belirlemek için SAST araçlarını iş akışlarınıza entegre edin.

Statik Uygulama Güvenlik Sınaması (SAST), CoddyKit'te ücretsiz bir CI/CD with GitHub Actions & DevOps Pipelines dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, CI/CD with GitHub Actions & DevOps Pipelines öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. CI/CD with GitHub Actions & DevOps Pipelines kursu toplamda 4 dersten oluşur.

SAST Nedir

Statik Uygulama Güvenliği Sınamasına (SAST) hoş geldiniz! SAST, geliştirme sürecinin başlarında kodunuzun güvenliğini sağlamanın kritik bir parçasıdır.

SAST'ı bir "beyaz kutu" sınama yöntemi olarak düşünebilirsiniz. Uygulamanızın kaynak kodunu, bayt kodunu veya ikili kodunu uygulamayı gerçekten çalıştırmadan inceler.

  • Statik: Kodu çalıştırılmadan analiz eder.
  • Uygulama: Yazılımınıza odaklanır.
  • Güvenlik: Güvenlik açıklarını bulmayı amaçlar.

SAST Nasıl Çalışır

SAST araçları, bilinen güvenlik açığı kalıplarını bulmak için kodunuzu tarar. Şunları analiz ederler:

  • Veri Akışı: Verilerin uygulamanız içinde nasıl ilerlediği.
  • Denetim Akışı: Yönergelerin yürütülme sırası.
  • Yapısal Kusurlar: Kötü kodlama uygulamaları veya yanlış yapılandırmalar.

Bu derinlemesine analiz; SQL enjeksiyonu, siteler arası betik çalıştırma (XSS) ve güvensiz doğrudan nesne başvuruları (IDOR) gibi sorunları belirlemeye yardımcı olur.

SAST Neden Önemlidir

SAST'ı CI/CD işlem hattınıza entegre etmek önemli avantajlar sağlar:

  • Erken Tespit: Güvenlik açıklarını, düzeltme maliyetinin en düşük olduğu dağıtım öncesi aşamada bulur.
  • Güvenlik Duruşunun İyileştirilmesi: Geliştiricilerin başlangıçtan itibaren daha güvenli kod yazmasına yardımcı olur.
  • Uyumluluk: Çeşitli güvenlik standartlarına ve düzenlemelerine uyulmasına yardımcı olur.

Sorunları erken tespit etmek, ileride ortaya çıkabilecek maliyetli düzeltmeleri ve olası güvenlik ihlallerini önler.

Yaygın SAST Araçları

Açık kaynaklı ve ticari olmak üzere birçok SAST aracı kullanılabilir. Yaygın araçlardan bazıları şunlardır:

  • GitHub CodeQL: GitHub'ın yerleşik SAST motorudur.
  • SonarQube: Sürekli kod kalitesi ve güvenliği için yaygın olarak kullanılan bir platformdur.
  • Bandit: Python projeleri için bir güvenlik kod denetleyicisidir.
  • Snyk Code: Güvenliği geliştirici iş akışlarına entegre eder.

GitHub Actions için CodeQL, yerleşik olduğu için genellikle entegre edilmesi en kolay araçtır.

GitHub Actions'ta SAST

SAST araçlarını doğrudan GitHub Actions iş akışlarınıza entegre edebilirsiniz. Böylece her kod gönderdiğinizde veya bir çekme isteği açtığınızda kodunuz güvenlik açıklarına karşı otomatik olarak taranabilir.

Bu yaklaşım sürekli geri bildirim almanızı sağlar ve geliştiricilerin daha sonraki bir aşamayı beklemek yerine güvenlik sorunlarını ortaya çıkar çıkmaz düzeltmesine olanak tanır.

İş Akışında CodeQL Kurulumu

CodeQL'yi kurmak için temel bir GitHub Actions iş akışı parçacığına bakalım. Bu eylem, kodunuzu taramak üzere kod gönderimlerinde ve çekme isteklerinde otomatik olarak çalışır.

github/codeql-action/init@v3 adımı CodeQL ortamını hazırlar.

name: CodeQL Scan

on:
  push:
    branches: [ main ]
  pull_request:
    branches: [ main ]

jobs:
  analyze:
    runs-on: ubuntu-latest
    steps:
    - name: Checkout repository
      uses: actions/checkout@v4
    - name: Initialize CodeQL
      uses: github/codeql-action/init@v3
      with:
        languages: javascript, python
    # ... more steps for building and analyzing

CodeQL Analizini Çalıştırma

CodeQL'yi başlattıktan sonra kodunuzu derlemeniz (uygunsa) ve ardından analizi çalıştırmanız gerekir. autobuild adımı, yaygın derleme işlemlerini çoğu zaman sizin için gerçekleştirebilir.

Son olarak analyze adımı sonuçları GitHub'ın Güvenlik sekmesine yükler.

    # ... previous steps from last scene
    - name: Autobuild
      uses: github/codeql-action/autobuild@v3
      # This step attempts to build your code (e.g., Maven, npm)
      # If your project has a complex build, you might need a custom build step.
    - name: Perform CodeQL Analysis
      uses: github/codeql-action/analyze@v3

SAST Raporlarını Anlama

Bir SAST taraması tamamlandığında bir rapor oluşturur. GitHub'da CodeQL bulguları doğrudan deponuzun 'Güvenlik' sekmesinde ve çekme isteklerindeki açıklamalar olarak görünür.

Bu raporlar genellikle şunları içerir:

  • Güvenlik Açığı Türü: Sorunun ne tür bir sorun olduğu.
  • Önem Düzeyi: Kritik, Yüksek, Orta, Düşük.
  • Konum: Kodunuzdaki dosya ve satır numarası.
  • Giderme Yönergeleri: Güvenlik açığının nasıl düzeltileceği.

SAST İçin En İyi Uygulamalar

SAST'tan en iyi şekilde yararlanmak için:

  • Erken Entegre Edin: Kodu mümkün olan en kısa sürede tarayın.
  • Taramaları Otomatikleştirin: Her kod gönderiminde veya PR'da SAST çalıştırın.
  • Bulguları Önceliklendirin: Önce kritik ve yüksek önem düzeyindeki sorunlara odaklanın.
  • Geliştiricileri Eğitin: Ekibinizin yaygın güvenlik açıklarını anlamasına ve düzeltmesine yardımcı olun.

SAST yapılandırmanızı düzenli olarak gözden geçirip iyileştirmek de büyük önem taşır.

SAST Bilgi Kontrolü

Statik Uygulama Güvenlik Sınaması (SAST), uygulamalarınızı güvence altına almak için güçlü bir araçtır. Aşağıdakilerden hangisi SAST'ın temel özelliklerinden birini en iyi şekilde açıklar?

Özet: İşlem Hattınızda SAST

Bu derste Statik Uygulama Güvenlik Sınamasını (SAST) inceledik. SAST'ın kodunuzu çalıştırmadan analiz ettiğini ve geliştirme döngüsünün erken aşamalarında güvenlik açıklarını bulduğunu öğrendik.

SAST araçlarının nasıl çalıştığını, avantajlarını ve GitHub CodeQL gibi güçlü bir aracı GitHub Actions iş akışınıza nasıl entegre edeceğinizi ele aldık. SAST'ı benimseyerek uygulamanızın güvenlik duruşunu önemli ölçüde güçlendirirsiniz.

Sıkça Sorulan Sorular

“Statik Uygulama Güvenlik Sınaması (SAST)” dersi ücretsiz mi?

Evet — “Statik Uygulama Güvenlik Sınaması (SAST)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve CI/CD with GitHub Actions & DevOps Pipelines kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. CI/CD with GitHub Actions & DevOps Pipelines kursu toplamda 4 dersten oluşur.

“Statik Uygulama Güvenlik Sınaması (SAST)” dersinde ne öğreneceğim?

Dağıtımdan önce kodunuzdaki güvenlik açıklarını otomatik olarak belirlemek için SAST araçlarını iş akışlarınıza entegre edin. CI/CD with GitHub Actions & DevOps Pipelines ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

CI/CD with GitHub Actions & DevOps Pipelines öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te CI/CD with GitHub Actions & DevOps Pipelines, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Statik Uygulama Güvenlik Sınaması (SAST)” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu CI/CD with GitHub Actions & DevOps Pipelines dersinde kod yazıp çalıştırabilir miyim?

Evet. Her CI/CD with GitHub Actions & DevOps Pipelines dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CI/CD'de Güvenlik En İyi Uygulamaları
  2. GitHub ile Gizli Bilgi Yönetimi
  3. Statik Uygulama Güvenlik Sınaması (SAST)
  4. Bağımlılık ve Tedarik Zinciri Güvenliği (SCA)
← CI/CD with GitHub Actions & DevOps Pipelines Sayfasına Dön