# Запровадила безперервну програму безпеки — сканування коду, DAST, перевірки залежностей і вразливостей, генерацію SBOM, пошук секретів та actions, закріплені за SHA, — поряд із 21 письмовим аудитом безпеки.

2025

**Ситуація.** Робота з безпеки всередині застосунку — Content‑Security‑Policy, ролі бази даних із мінімальними привілеями, повторні перевірки прав — захищає платформу під час виконання. Але вона нічого не каже про те, що саме постачається: чи не підхопила залежність відому вразливість минулого вівторка, чи не потрапили в коміт облікові дані, які потім відкотили, і чи не перетворилася стороння action, закріплена за тегом, непомітно на інший код.

**Завдання.** Безпека ланцюга постачання та коду мала бути безперервною й автоматизованою, щоб її стан був результатом збірки, а не чиєюсь думкою.

**Дія.** Статичний аналіз виконує CodeQL, динамічне тестування проти живого інстансу — ZAP, а залежності Go перевіряє govulncheck. Software bill of materials (SBOM) генерується на кожній збірці за допомогою Anchore та Syft, тож те, що поїхало в продакшн, відоме, а не реконструюється потім. Gitleaks сканує історію на облікові дані. Кожна стороння GitHub Action закріплена за хешем коміту, а не за тегом, — це той неефектний контроль, який не дає перемістити тег у вас під ногами. Dependabot стежить за 6 екосистемами. Поряд з автоматизацією стоїть 21 письмовий аудит безпеки, зокрема модель загроз і оцінка за посібником з тестування OWASP, — адже сканери знаходять класи проблем, які хтось уже описав, а модель загроз — це те місце, де називають проблеми, специфічні саме для цієї платформи.

**Результат.** Вразливість, оприлюднена в upstream, з'являється як зламана збірка, а не як новина. Реальна ціна — це обсяг знахідок: сканер, який повідомляє про все, привчає людей себе ігнорувати, і щоб сигнал лишався придатним до використання, потрібне постійне сортування знахідок, а не одноразове налаштування.

---

- Роль: Інженер з безпеки
- Категорії: [DevOps](https://platform.engineer.company/uk/categories/devops/), [Автоматизація та CI/CD](https://platform.engineer.company/uk/categories/automation/), [Надійність і резервне копіювання](https://platform.engineer.company/uk/categories/reliability/), [Безпека](https://platform.engineer.company/uk/categories/security/), [Документація](https://platform.engineer.company/uk/categories/documentation/)
- Послуги: [DevOps та автоматизація CI/CD](https://platform.engineer.company/uk/services/devops-cicd/), [Безпека та керування доступом](https://platform.engineer.company/uk/services/security-access/), [Технічна документація](https://platform.engineer.company/uk/services/technical-documentation/)

<https://platform.engineer.company/uk/portfolio/established-a-continuous-security-programme-104/>
