- Этап: Commit / Merge Request (Наиболее ранний, "Shift Left")
- Инструменты: SAST (легковесный, быстрый), Secret Detection (поиск закоммиченных секретов), SAST в IDE (превентивно).
- Цель: Не допустить очевидные проблемы в репозиторий. Запускается на diff (изменениях).
- Этап: Build / CI (Непрерывная интеграция)
- Инструменты: SAST (полноценное сканирование), SCA / SBOM Generation, Контейнерный сканер (если создается образ).
- Цель: Полная проверка исходного кода и зависимостей. Здесь же работает Quality Gate.
- Этап: Test (Тестирование на staging)
- Инструменты: DAST, Фаззинг, RASP (Runtime Application Self-Protection) в тестовом режиме.
- Цель: Проверить работающее приложение на уязвимости, которые не видны в коде.
- Этап: Deploy (Развертывание)
- Инструменты: Infrastructure as Code (IaC) сканер (проверка Terraform/CloudFormation на небезопасные настройки), Сигнатуры для Vault (инжект секретов).
- Цель: Безопасная конфигурация инфраструктуры.
- Этап: Operate / Monitor (Эксплуатация и мониторинг)
- Инструменты: RASP, WAF, SIEM (для агрегации логов безопасности), ASPM-платформа (для общего view).
- Цель: Обнаружение и реакция на атаки в реальном времени, постоянный мониторинг состояния безопасности.
Итог: Интеграция безопасности в CI/CD — это не один инструмент, а цепочка проверок (pipeline security chain), где каждый этап закрывает свой класс рисков, обеспечивая безопасность на протяжении всего жизненного цикла приложения.