iT邦幫忙

鐵人檔案

2025 iThome 鐵人賽
回列表
DevOps

連DevSecOps都不知道怎麼發音怎麼開始學習? 系列

這個系列文章會用最平易近人的方式,帶你從零開始,像組裝縫合怪一樣,一步步拼湊出屬於自己的 DevSecOps 流水線。無論你是IT新手,還是只會一點點程式、網路或資安,都能跟著文章從基礎工具到自動化安全檢測,一路學到能展示完整作品。看完後,你不只知道 DevSecOps 怎麼發音,更能親手做出一個會呼吸、會保護自己的專案。

參賽天數 22 天 | 共 22 篇文章 | 3 人訂閱 訂閱系列文 RSS系列文 團隊東大小羅
DAY 11

Day.11 DevSecOps 的第四道防線:Trivy 掃描容器,檢查補給車裡的暗雷

再堅固的城牆,也擋不住你自己把有毒的補給車推進來。 1. 前言 前幾天我們從 程式碼、依賴、Secrets 三個角度逐步加上安全檢查。這些檢查都鎖定「開發層...

2025-08-24 ‧ 由 hacuba7777 分享
DAY 12

Day.12 DevSecOps 的隱形防線:確保 Pipeline 自己不成為破口

如果守門人自己把鑰匙亂放,再高的城牆也沒用。 前言 前面幾天,我們布好了四道防線: 程式碼安全(Bandit) 依賴安全(pip-audit) Secre...

2025-08-25 ‧ 由 hacuba7777 分享
DAY 13

Day.13 中場休息:城牆外的風景,回顧與展望

前言 鐵人賽跑到第 13 天,有點像走在一條長長的街道。前面幾天,我們一直在拆解工具、實作流程,像是在拼城牆的磚塊。但今天,先別急著砌下一塊磚。把手裡的工具放下...

2025-08-26 ‧ 由 hacuba7777 分享
DAY 14

Day.14 測試不是演習:用 pytest-cov 揭穿「我有寫測試」的幻覺

很多開發者都會說:「放心啦,我有寫測試。」這句話聽起來很安心,但事實常常是——測試可能只跑過最表面的幾條路徑,剩下大半程式碼根本沒被觸碰。就像消防演習,你以為所...

2025-08-27 ‧ 由 hacuba7777 分享
DAY 15

Day.15 自動維護依賴:用 Dependabot 讓套件自己乖乖更新

程式的安全,不只靠「檢查漏洞」,還得確保你用的東西不是十年前的舊貨。 在 Day.9 我們用 pip-audit 掃過套件漏洞,知道了「依賴」可能是系統裡最危險...

2025-08-28 ‧ 由 hacuba7777 分享
DAY 16

Day.16 刀劍神域的規則書:用 tfsec 守住雲端 IaC 的致命設定

前言 在《刀劍神域 (SAO)》裡,整個遊戲世界的生死都綁在系統的「規則書」上。規則決定玩家能不能登出、戰鬥限制、甚至是「死了就真的死了」這種致命條款。如果規...

2025-08-29 ‧ 由 hacuba7777 分享
DAY 17

Day.17 別把鑰匙 commit 上 GitHub:Secrets Management 入門

前言 之前我們談過 如何用工具掃程式碼,檢查是否有人不小心把金鑰 commit 上 GitHub。(點此)那是一種「事後抓包」的防線: 鑰匙掉到地上 → 我趕...

2025-08-30 ‧ 由 hacuba7777 分享
DAY 18

Day.18 容器不是黑盒子:用 Trivy 掃描 Docker 鏡像漏洞

前言 前面我們已經守住了程式碼、依賴、基礎架構 (IaC)、還有金鑰 Secrets。但還有一個大家常忽略的角落:容器鏡像 (Docker image)。 很多...

2025-08-31 ‧ 由 hacuba7777 分享
DAY 19

Day.19 從 CI 到 CD:自動部署到自己的伺服器

前言 這幾天,我們讓程式碼經過各種檢查:Lint、測試、安全掃描、容器漏洞… 每一層都守得很緊。但說實話,程式到目前為止還只是「待在 pipeline 裡的考卷...

2025-09-01 ‧ 由 hacuba7777 分享
DAY 20

Day.20 CI/CD 不是自動送頭:用 EC2 + Caddy 打造能上也能退的戰場

前言 到目前為止,我們花了 19 天練習 CI,把程式碼測過、掃過,確保「不會壞」。但程式還只是關在 pipeline 裡的考卷,沒真的跑起來。 今天的重點就是...

2025-09-02 ‧ 由 hacuba7777 分享