Что это: Автоматическая проверка (check) в CI/CD пайплайне, которая определяет, можно ли продвигать сборку (build) на следующий этап (например, из staging в production).
Как работает в контексте безопасности:
- После этапа сканирования (SAST, SCA) пайплайн получает результат: список уязвимостей с уровнями серьезности.
- Quality Gate — это набор политик (policies), например:
-
- "Не должно быть уязвимостей с критическим (Critical) уровнем серьезности (CVSS >= 9.0)."
- "Не более 5 уязвимостей высокого (High) уровня (CVSS 7.0-8.9)."
- "Нет лицензионных конфликтов уровня 'Запрещено' (Forbidden)."
- Если политики нарушены -> пайплайн падает (fails) или переходит в состояние "на паузе (on hold)". Сборка не продвигается дальше.
- Исправления вносятся, коммитятся, пайплайн запускается заново.
Цель: Не допустить попадания кода с критическими дефектами безопасности в релиз. Делает безопасность непреложным требованием, а не рекомендацией.