Ruby-SAM CVE-2024-45409 安全漏洞,如何处理?

2024-09-19
阅读 2 分钟
571
CVE-2024-45409 漏洞是由 Ruby SAML 库引起的。Ruby SAML 库是用于实现 SAML 授权的客户端。12.2 及以下的所有版本、1.13.0 到 1.16.0 之间的 Ruby-SAML 版本都受此影响。这些版本不能够正确验证 SAML 响应的签名。因此,具有访问任何身份提供者(IdP)签署的 SAML 文档的未经身份验证的攻击者可以伪造包含任意内容的 SA...
封面图

极狐GitLab 17.3 发布多项与 DevSecOps 相关的功能更新

2024-08-30
阅读 7 分钟
541
沿袭我们的月度发布传统,极狐GitLab 发布了 17.3 版本,该版本带来了从极狐GitLab UI 上删除 Pod、从本地终端轻松连接到集群以及为单个项目添加多个合规框架等几十个重点功能的改进。下面是部分重点功能的详细解读。
封面图

DevSecOps端到端的安全能力构建为什么重要?

2023-12-25
阅读 4 分钟
542
2012年,Gartner首次提出DevSecOps概念,旨在将安全性嵌入开发过程中的每个部分;十年后,DevSecOps已经成为端到端安全能力构建的事实标准。所以,在了解DevSecOps为什么重要以及如何落地之前,我们先从软件开发的角度弄明白什么是DevOps。
封面图

极狐GitLab DevSecOps 之容器镜像安全扫描

2023-12-18
阅读 12 分钟
760
最近某银行遭受供应链攻击的事件传的沸沸扬扬,安全又双叒叕进入了人们的视野。安全确实是一个非常重要,但是又最容易被忽略的话题。但是现在到了一个不得不人人重视安全,人人为安全负责的时代。尤其以现在非常火爆的云原生来讲,业界已经达成共识:云原生时代已经到来,如果说容器是云原生时代的核心,那么镜像应该就...
封面图

敏感信息泄漏怎么破?来试试极狐GitLab 的密钥检测吧

2023-12-15
阅读 12 分钟
1k
在应用程序开发过程中,一个很常见的问题就是:开发人员为了本地 debug 方便,会 hardcode 一些信息,比如连接数据库的用户名、密码、连接第三方 app 的 token、certificate 等,如果在提交代码的时候没有及时删除 hardcode 的信息,则非常容易造成敏感信息泄漏,带来被拖库、撞库等风险。
封面图

极狐GitLab 镜像仓库使用技巧

2023-12-14
阅读 12 分钟
1.1k
众所周知,极狐GitLab 是一个成熟、安全的一体化 DevOps 平台,其自身内置了容器镜像仓库功能,也即极狐GitLab Container Registry,用户可以将自身需要的镜像推送至极狐GitLab 镜像仓库,而无需自建镜像仓库或者使用已经采取了各种限制措施的 dockerhub。
封面图

您距离一个成熟安全的 DevOps 平台,只差一个迁移

2023-12-06
阅读 2 分钟
503
历经 14 年的发展后,DevOps 已经不再是一个鲜为人知的术语,国内外众多企业在成熟方法论和复杂工具链的加持下,通过 DevOps 的落地实践实现了软件交付效率的提升。随着 DevOps 的深入发展,DevOps 的市场规模也在进一步快速发展。
封面图

极狐GitLab 16.6 如约而至,更好的 DevOps 体验,赶快升级使用吧!

2023-12-01
阅读 2 分钟
542
沿袭我们的月度发版机制,今天我们正式发布极狐GitLab 16.6。此次发布带来了关于 CI/CD 组件与目录、只包含默认分支的最小 fork 及安全合规等方面的众多功能更新。以下是此次版本发布的一些重点功能更新详情,请查阅。
封面图

“创新启变 聚焦增长”极狐(GitLab)媒体沟通会,共话智能时代软件开发新生态

2023-10-19
阅读 3 分钟
661
10 月 18 日 北京 昨日,全球领先 AI 赋能 DevSecOps 一体化平台极狐(GitLab) 在北京举办了主题为“创新启变 聚焦增长”的媒体沟通会。极狐(GitLab) CEO 柳钢就“中国企业数字化转型、软件研发、技术自主可控等热点问题,以及 AI 大模型时代下,公司未来发展的方向与趋势”同到场嘉宾与媒体进行了深入探讨。
封面图

极狐GitLab专家团队支招解决 CVE-2023-4998 漏洞问题

2023-10-09
阅读 1 分钟
883
GitLab Inc.官方安全更新补丁:GitLab Critical Security Release: 16.3.4 and 16.2.7
封面图

软件定义汽车时代,1 亿行代码的安全保障,极狐GitLab 这么做!

2023-09-21
阅读 7 分钟
910
“软件吞噬世界”,这是网景创始人 Marc Andreessen 在 2011 年说的一句话。这些年软件行业的飞速发展也验证了这句话。智能手机就是一个很鲜活的例子,各种 app 彻底改变了人们的衣食住行。
封面图

您距离一个成熟安全的 DevOps 平台,只差一个迁移

2023-09-21
阅读 2 分钟
773
历经 14 年的发展后,DevOps 已经不再是一个鲜为人知的术语,国内外众多企业在成熟方法论和复杂工具链的加持下,通过 DevOps 的落地实践实现了软件交付效率的提升。随着 DevOps 的深入发展,DevOps 的市场规模也在进一步快速发展。
封面图

极狐GitLab 全新「价值流仪表盘」使用指南

2023-08-03
阅读 2 分钟
837
如果你已经在用 GitLab / 极狐GitLab 价值流管理,直接前往项目或群组的分析选项页面 → 价值流分析 → 价值流仪表盘 → DORA ,就会打开一个新的价值流仪表盘页面。
封面图

从零开始学极狐GitLab|02 基本功能使用

2023-08-03
阅读 4 分钟
2.2k
【从零开始学极狐GitLab】专栏由极狐GitLab 社区开发者“雪碧能喝多”投稿,面向“小白”用户的零基础教程,将从安装配置、基本功能使用、CI/CD 入门介绍、作业关键字实践、Spring 项目实践等模块,手把手带大家从零开始学习使用极狐GitLab。
封面图

从零开始学极狐GitLab|01 环境搭建

2023-07-21
阅读 4 分钟
1.1k
🌟【从零开始学极狐GitLab】专栏由极狐GitLab 社区开发者“雪碧能喝多”投稿,将从安装配置、基本功能使用、CI/CD 入门介绍、作业关键字实践、Spring 项目实践等模块,手把手带大家从零开始学习使用极狐GitLab。引用关键词:零基础、小白放心食用、保姆式教程
封面图

极狐GitLab 3 步优化软件价值流,谨防偷走时间、制造瓶颈的“幕后黑手”

2023-07-21
阅读 2 分钟
794
众所周知,软件研发是一个涉及众多阶段、团队和工具的复杂流程。在企业加速数字化转型,远程办公采用新协作工具等背景下,衡量和管理软件研发生命周期(SDLC)业务价值变得更加复杂。
封面图

下载|GitLab 2023 年 DevSecOps 全球调研报告:安全左移深入人心、AI/ML 蔚然成风

2023-07-21
阅读 3 分钟
1.1k
基于 5010 份调研反馈,GitLab 发布了 2023 年全球 DevSecOps 报告《Security Without Sacrifices》,报告指出:
封面图

GitLab 入选 Forrester Wave™️ 集成软件交付平台,并获评唯一「领导者」!

2023-07-14
阅读 2 分钟
588
越来越多企业意识到多工具链集成带来的低效和高成本问题,同时承受着可见性低、反馈不畅通、网络风险大等痛点,应用平台方法来交付软件的呼声越来越大。极狐(GitLab) 很早就意识到了平台方法的价值,也坚信极狐GitLab 这种单一应用程序的 DevSecOps 平台,是组织提高研发生产力、构建高效能团队、确保软件供应链安全以及...
封面图

云原生时代,如何通过极狐GitLab x KubeSphere 构建安全应用?

2023-06-28
阅读 7 分钟
910
可能很多人很自然地就会想到 Kubernetes、容器、微服务、开源等等,这些关键词是我们接触云原生绕不开的话题。但是以上还少了一个关键词:安全。
封面图

模糊测试不“模糊”,高效发掘未知漏洞与 0day 攻击

2023-06-16
阅读 5 分钟
1k
近日,在「DevSecOps软件安全开发实践」课程上,极狐(GitLab) 高级测试工程师衡韬、极狐(GitLab) 高级后端开发工程师田鲁,分享了模糊测试的概念、必要性和在极狐GitLab 上的实践。以下内容整理自本次直播,你也可以点击👉观看视频回放。Enjoy~[链接]随着网络应用的普及,人们越来越关注软件安全性、稳定性和软件质量问...
封面图

1 行代码开启「密钥检测」,给敏感数据加上防护锁

2023-06-01
阅读 6 分钟
1.2k
💡 近日,在「DevSecOps 软件安全开发实践」课程上,极狐(GitLab) 高级专业服务交付工程师韩飞、极狐(GitLab) 前端工程师任治桐,分享了密钥检测的背景、应用及处理,并演示了极狐GitLab 密钥检测功能,快用 1 行代码开启密钥检测功能,给敏感信息加上安全锁。以下内容整理自本次直播,你也可以点击👉观看视频回放或下载 P...
封面图

7 步提升私有化部署的极狐GitLab 实例安全等级

2023-05-31
阅读 3 分钟
971
如果攻击者找到了入侵方法,就会利用安全配置文件中的任何漏洞。「强化」,即关闭未使用功能,并把对安全有影响的设置进行调整的过程,对于限制攻击面并减少潜在攻击向量是非常重要的。
封面图

杜绝开源依赖风险,许可证扫描让高效&合规「两不误」

2023-05-26
阅读 6 分钟
2.1k
🌟 近日,在「DevSecOps 软件安全开发实践」课程上,极狐(GitLab) 专业服务交付经理居文峰、极狐(GitLab) 前端工程师万里欣,分享了许可证扫描的原理、配置及应用,并演示了极狐GitLab 许可证扫描功能,帮助大家安全使用开源软件。以下内容整理自本次直播,Enjoy~
封面图

GitLab Dogfooding 实践:Web API 模糊测试

2023-05-25
阅读 5 分钟
1.1k
本文来源:about.gitlab.com作者:Eugene Lim,Mike Eddington译者:极狐(GitLab) 市场部内容团队
封面图

保密+完整+可用+安全,规避代码安全「马奇诺防线」,构建软件供应链整体安全

2023-05-18
阅读 7 分钟
1.2k
近日,在「江狐会」广州站上,极狐(GitLab) 高级解决方案架构师武让分享了如何通过三大阶段 + 四大要点,规避代码安全「马奇诺防线」,真正确保软件供应链安全。以下内容整理自本次演讲。Enjoy~
封面图

ChatGPT:DevSecOps 落地实践的最后一公里

2023-05-18
阅读 8 分钟
986
一些企业、组织都在探讨软件供应链安全的问题。安全从之前的小众话题(可能只有安全、CISO 关注)变成了大众话题(研发、运维也在讨论)。究其原因可能是因为软件发展到如今的复杂性,让安全从 “幕后(个别人关注)” 走到了 “台前(大众关注)”。这些复杂性可能包括:
封面图

实践「容器镜像扫描」,Get 云原生应用的正确打开方式

2023-05-18
阅读 4 分钟
1.3k
🌟 容器技术的兴起,让应用程序更加轻量化和可移植,大大提高了应用交付效率。但容器中的应用也面临各种安全威胁,容器及其镜像安全不可小觑。近日,在「DevSecOps 软件安全开发实践」课程上,极狐(GitLab) 高级专业服务交付工程师唐恩、极狐(GitLab) 研发经理张頫,分享了容器镜像扫描的原理及代码实现,并演示了极狐Git...
封面图

2 行代码开启 SAST,将代码漏洞定位到具体行数

2023-05-05
阅读 4 分钟
1.4k
💡  如何在流水线中集成与应用 SAST,实现自动化代码安全扫描 ?近日,在「DevSecOps软件安全开发实践」课程上,极狐(GitLab) 高级专业服务交付工程师欧阳希、极狐(GitLab) 后端工程师黄松,分享了静态安全扫描与漏洞检测的 WHAT-WHY-HOW,并演示无缝衔接极狐GitLab 合并请求与议题功能,帮助大家进一步掌握 SAST 技术。...
封面图

2 种方式在流水线中集成 DAST,动态保护应用程序安全

2023-05-05
阅读 8 分钟
1.3k
💡 如何在流水线中集成与应用 DAST ?近日,在「DevSecOps软件安全开发实践」课程上,极狐(GitLab) 前端工程师钱堃、极狐(GitLab) 高级后端工程师张林杰,展开了关于 DAST 的概念、必要性、优缺点的内容分享,并结合实操演示,帮助大家进一步掌握 DAST 技术。以下内容整理自本次直播,你也可以点击👉观看视频回放或下载 PP...
封面图

从 Dev 和 Ops 视角出发,聊聊 DevSecOps 的 What / Why / How

2023-04-20
阅读 4 分钟
1.1k
近日,极小狐和 TA 的朋友们相聚上海,开展了一场技术 Meetup,从 DevSecOps 的 What、Why、How 出发,通过分享真实应用案例,与参会者交流 DevSecOps 的实践过程和落地经验。本文整理自极狐(GitLab) 资深云原生架构师郭旭东在会上分享的内容,从 Dev 视角和 Ops 视角聊了聊企业引入 DevSecOps 能解决什么问题,并基于极...
封面图