DevSecOps 是把安全能力嵌入 DevOps 全流程的理念与实践,核心是"安全左移":在需求、编码阶段就介入,而不是上线前由安全团队兜底。漏洞修复成本随阶段推移指数上升——编码期修复的成本是生产期的几十分之一。
各阶段落地:需求/设计期做威胁建模与安全需求评审;编码期提供安全组件库与 IDE 插件提示;提交时跑 pre-commit 密钥扫描(gitleaks);CI 流水线集成 SAST(代码静态扫描)、SCA(依赖漏洞检查)、镜像扫描与 IaC 检查(Terraform/K8s 配置);测试环境跑 DAST 与 API 安全测试;上线后做运行时监控(RASP/EDR)、漏洞管理与定期渗透测试。
关键不是堆工具而是流程:扫描结果要分级,高危阻断流水线,低危进 backlog,避免告警疲劳导致全被忽略;安全团队角色从"审批者"转为"赋能者",把安全规则做成自助工具和默认配置(paved road)。度量指标可关注平均修复时长(MTTR)、高危漏洞逃逸率。追问方向:SAST/DAST/IAST 的区别、误报治理、安全左移与右移(运行时防护)的平衡。