Construiré una pipeline de devsecops CI/CD segura con trivy, semgrep y cosign

Parte de la información se ha traducido automáticamente.

Nigeria

Hablo Inglés

Ingeniero de plataformas y SRE, Kubernetes, GitOps, DevSecOps

Ingeniero de plataformas y SRE con más de 5 años gestionando infraestructura de fintech y banca central con un uptime superior al 99.9%. Construyo plataformas GitOps que llevan un servicio desde el co...
Acerca de este Servicio

Detecta secretos filtrados y dependencias vulnerables antes de que lleguen a producción.


Agregaré una puerta de seguridad en la fase de desarrollo a tus pipeline de GitHub Actions, GitLab CI, Azure DevOps o Tekton. Ejecuta SAST (Semgrep), detección de secretos (Gitleaks), escaneo de imágenes y dependencias (Trivy, OWASP Dependency-Check), y firma tus imágenes con Cosign. Cualquier elemento de nivel Alto o Crítico bloquea automáticamente la promoción.


Este setup exacto lo tengo en producción hoy, controlando cada lanzamiento.


Lo que obtienes:

  • Archivo YAML del pipeline con etapas de seguridad
  • Reglas ajustadas para reducir falsos positivos
  • Generación de SBOM y firmas en las imágenes, con attestación
  • Panel centralizado de hallazgos (Premium)
  • Documentación para tu equipo


Por favor, envíame un mensaje antes de ordenar con tu herramienta de CI, número de repositorios y registro de contenedores.

Herramientas:

Docker

•

GitHub

Marcos:

Terraform

•

Ansible

Proveedor de la nube:

Amazon Web Services

•

microsoft azure

Lenguaje de programación:

Bash

•

Python

Experiencia:

Instalación

•

Desarrollo

•

Configuración

Mi porfolio

Otros servicios de Ingeniería de DevOps que ofrezco