Cyber Security Academy · Ders

CI/CD İşlem Hatlarında SAST ve DAST

İşlem hatlarında statik analiz için SonarQube, Semgrep veya Bandit'i; dinamik tarama için OWASP ZAP'ı entegre edin.

1. ders / 413 adım

CI/CD İşlem Hatlarında SAST ve DAST, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Uygulama Güvenliği Sınaması Nedir?

Uygulama güvenliği sınaması, kod üretim ortamına ulaşmadan önce güvenlik açıklarını belirler. Birbirini tamamlayan iki yaklaşım vardır: SAST (statik, kod çalıştırılmadan) ve DAST (dinamik, çalışan bir uygulama sınanarak). Her ikisi de sola kaydırılmış güvenlik için CI/CD işlem hatlarına entegre edilebilir.

SAST: Statik Uygulama Güvenliği Sınaması

SAST, kodu çalıştırmadan kaynak kodunu, bayt kodunu veya ikili dosyayı güvenlik açıkları açısından analiz eder. Her işleme kaydında çalıştırılarak hızlı geri bildirim sağlayabilir.

Güçlü yönleri: hataları erken yakalar, kodun tamamını kapsar, çalışan bir ortama ihtiyaç duymaz.

Zayıf yönleri: yanlış pozitif oranı yüksektir, dile özgüdür, çalışma zamanı yapılandırması sorunlarını gözden kaçırır.

Yaygın SAST Araçları

Açık kaynaklı SAST araçları:

# Semgrep (multi-language, rule-based):
semgrep --config auto ./src

# Bandit (Python):
bandit -r ./src

# ESLint security plugin (JavaScript):
npx eslint --plugin security ./src

# SpotBugs + FindSecBugs (Java):
mvn spotbugs:check

SAST'ı CI/CD'ye Entegre Etme

Örnek GitHub Actions SAST adımı:

# .github/workflows/security.yml
- name: Run Semgrep
  uses: returntocorp/semgrep-action@v1
  with:
    config: p/owasp-top-ten
    auditOn: push
# Fail build if HIGH severity findings present

DAST: Dinamik Uygulama Güvenliği Sınaması

DAST, bir saldırganı taklit ederek çalışan bir uygulamayı dışarıdan sınar. Yalnızca çalışma zamanında görülebilen güvenlik açıklarını keşfeder: kimlik doğrulama sorunları, oturum yönetimi kusurları ve girdi doğrulama hataları.

Güçlü yönleri: yanlış pozitif oranı düşüktür, dilden bağımsızdır, çalışma zamanı yapılandırması sorunlarını bulur.

Zayıf yönleri: çalışan bir ortama ihtiyaç duyar, bazı kod yollarını gözden kaçırabilir.

Yaygın DAST Araçları

CI/CD için DAST araçları:

# OWASP ZAP (free, scriptable):
docker run -t owasp/zap2docker-stable zap-baseline.py -t https://staging.app.com

# Nikto:
nikto -h https://staging.app.com

# Nuclei (template-based):
nuclei -u https://staging.app.com -t cves/

IAST: Etkileşimli Uygulama Güvenliği Sınaması

IAST, işlevsel sınama sırasında kod yürütülmesini izleyen aracılar kullanarak uygulamayı çalışma zamanında araçlandırır. SAST'ın doğruluğunu DAST'ın kapsamıyla birleştirir. Örnekler: Contrast Security, Seeker. Dile özgü aracılar ve çalışan sınamalar gerektirir.

Güvenliği Sola Kaydırma

Sola kaydırma, güvenlik sınamasını geliştirme yaşam döngüsünde daha erken bir aşamaya taşımak anlamına gelir — ideal olarak ayrı bir yayın öncesi kapısı yerine geliştiricinin IDE'sine ve işleme kaydetme aşamasına. Daha erken tespit = daha ucuz düzeltmeler.

Maliyet katsayısı: geliştirme ortamındaki hata 1 kat; hazırlık ortamında 10 kat; üretimde 100 kat maliyetlidir.

Yanlış Pozitifleri Ele Alma

SAST araçları yanlış pozitifler üretir. Bunları yönetmek için:

  • Doğrulanmış sorun olmayan durumlar için nosec (Bandit) veya satır içi bastırma yorumlarını kullanın
  • Kural kümelerini uygulamanın bağlamına göre ayarlayın
  • Bastırma gerekçesini kod yorumlarında izleyin
  • Bastırmaları düzenli olarak gözden geçirin

CI/CD Güvenlik İşlem Hattı Mimarisi

Tam bir güvenlik işlem hattı:

  1. İşlem öncesi kancaları: gizli bilgi taraması (gitleaks), SAST (semgrep)
  2. PR denetimleri: SAST sonuçları, bağımlılık taraması (Dependabot)
  3. Hazırlık ortamına dağıtım: DAST taraması (ZAP temel taraması)
  4. Üretim: çalışma zamanı izleme (RASP, WAF)

AppSec Etkinliğini Ölçme

CI/CD'de AppSec için temel ölçütler:

  • Güvenlik bulgularını düzeltmek için geçen ortalama süre
  • 1.000 kod satırı başına bulgu oranı
  • Yanlış pozitif oranı (geliştiricilerin güvenini etkiler)
  • Üretime kaçan güvenlik açığı oranı (hazırlıkta mı, üretimde mi bulunduğu)

Hızlı Kontrol: SAST ve DAST

Her işleme kaydında CI işlem hattında doğrudan geri bildirim sağlayarak kaynak kodunu çalıştırmadan analiz eden güvenlik sınaması türü hangisidir?

Ders Özeti

SAST kodu statik olarak analiz eder (erken geri bildirim, yüksek yanlış pozitif oranı); DAST çalışan uygulamaları dinamik olarak sınar (çalışma zamanı doğruluğu, ortam gereksinimi). Her ikisi de CI/CD işlem hatlarında yer almalıdır. Sola kaydırma, güvenlik açıklarını düzeltmelerin en ucuz olduğu aşamada yakalar. Yaygın araçlar: Semgrep, Bandit (SAST); OWASP ZAP, Nuclei (DAST). Yanlış pozitifleri yönetmek için kural kümelerini ayarlayın ve bastırmaları izleyin.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“CI/CD İşlem Hatlarında SAST ve DAST” dersi ücretsiz mi?

Evet — “CI/CD İşlem Hatlarında SAST ve DAST” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“CI/CD İşlem Hatlarında SAST ve DAST” dersinde ne öğreneceğim?

İşlem hatlarında statik analiz için SonarQube, Semgrep veya Bandit'i; dinamik tarama için OWASP ZAP'ı entegre edin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“CI/CD İşlem Hatlarında SAST ve DAST” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CI/CD İşlem Hatlarında SAST ve DAST
  2. Yazılım Bileşimi Analizi (SCA)
  3. Gizli Bilgi Taraması ve Sabit Kodlanmış Kimlik Bilgileri
  4. Güvenlik Öncüleri ve Tehdit Modellemesi
← Cyber Security Academy Sayfasına Dön