← 最新论文
💻 computer science

Integrating DAST in Kanban and CI/CD: A Real World Security Case Study

本研究通过行动研究案例,探讨了在敏捷开发(Kanban)与 CI/CD 流程中集成动态应用安全测试(DAST)所面临的挑战、缓解策略及最佳实践,旨在平衡软件交付速度与安全性。

原作者: Arpit Thool, Chris Brown

发布于 2026-04-07
📖 1 分钟阅读☕ 轻松阅读

原作者: Arpit Thool, Chris Brown

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇文章讲述了一个真实的故事:一家软件公司试图在“快节奏”的开发流程中,强行插入“安全检查”环节,看看会发生什么。

为了让你更容易理解,我们可以把软件开发想象成开一家非常忙碌的快餐店,而这篇文章就是关于这家店如何引入“食品安全检查员”的日记。

1. 背景:忙碌的快餐店与隐藏的隐患

  • 快餐店(敏捷开发/Kanban): 这家店(软件团队)采用了一种叫"Kanban"的运营模式。就像快餐店一样,他们追求速度流动。订单来了(任务),马上做,做完马上出餐(发布),绝不拖延。墙上挂着卡片,大家盯着卡片从“待做”移动到“完成”。
  • 安全隐患(网络攻击): 但是,现在的顾客(黑客)很狡猾,他们会在你的汉堡里下毒(网络漏洞),或者在收银台搞破坏。如果只追求快,不检查食材,迟早会出大事。
  • DAST(动态应用安全测试): 这就是我们要引入的"试吃员"。
    • 传统的检查(SAST)是检查食谱(源代码),看有没有写错。
    • DAST 则是直接吃汉堡(模拟黑客攻击)。它会在软件运行的时候,像黑客一样去点点点、试试能不能钻空子,看看能不能把汉堡里的毒找出来。

2. 故事经过:从“手忙脚乱”到“勉强适应”

第一阶段:选错工具(第一次尝试)

团队决定引入“试吃员”(DAST 工具)。

  • 第一次尝试: 他们选了一个免费开源的工具(OWASP ZAP),就像请了一个刚毕业的实习生
  • 问题: 这个实习生很努力,但遇到复杂的“现代汉堡”(由 JavaScript 构成的复杂网页)就晕了。他看不懂动态变化的菜单,甚至跟不上最新的“外卖协议”(HTTP/3)。
  • 结果: 实习生搞不定,团队决定换人。

第二阶段:请了个专家(第二次尝试)

  • 换工具: 他们买了商业版的 Burp Suite,就像请了一位经验丰富的老厨师长来做试吃员。
  • 成功: 老厨师长很厉害,能搞定复杂的汉堡,也能看懂新协议。
  • 新麻烦: 虽然工具好了,但节奏不对。
    • 频率问题: 快餐店要求每天出餐,但老厨师长说:“太忙了,我一个季度(3 个月)只能来检查一次。”
    • 工作量问题: 检查报告太长了,像一本厚厚的医学书。店员们(开发人员)看不懂,也不想看。
    • 解决方案: 大家商量后决定:只让老厨师长检查季度,而且只处理最严重的毒药(高危漏洞),其他的先放放。

3. 大家怎么看?(采访结果)

作者采访了店里的 10 个人(厨师、经理、分析师),听听他们的真心话:

  • 大家愿意吗?
    • 愿意! 大家都觉得安全很重要,特别是处理顾客隐私数据时。虽然刚开始有人担心“太麻烦”或“不划算”,但看到真的能抓出漏洞(比如 SQL 注入),大家都觉得“这钱花得值”。
  • 影响大吗?
    • 几乎没影响。 为什么?因为团队专门派了一个人(那个负责实施的工程师)去搞定所有麻烦事。其他厨师只需要偶尔看一眼报告,不用自己干活。
    • 但是, 这种“专人专管”有个隐患:如果那个人走了,其他人可能又不会弄了。
  • 速度变慢了吗?
    • 没变慢。 因为检查是季度性的,而且有人代劳,所以出餐速度(团队效率)没受影响。
    • 但是, 大家心里还是觉得“安全”是次要的。大家还是想着“赶紧把卡片移过去”,而不是“这汉堡安全吗?”。这是一种文化上的滞后
  • 真的更安全了吗?
    • 是的。 大家觉得心里更有底了,因为多了一层保护网。虽然老厨师长不能抓到所有问题(比如逻辑错误),但总比没有强。

4. 核心启示:如何平衡“快”与“稳”?

这篇文章最后总结了几条给其他快餐店(软件团队)的建议:

  1. 自动化是关键(别让厨师亲自试毒):
    不要指望厨师(开发人员)自己去读厚厚的检查报告。要把检查工具直接连到流水线(CI/CD)上,让它自动跑,自动报警。如果工具太笨,就换聪明的。
  2. 找个“安全专员”(专人专管):
    在转型初期,最好有一个懂安全的人专门负责对接工具,帮大家扫清障碍,让其他人能专心做汉堡。
  3. 改变文化(从“赶时间”到“安全第一”):
    这是最难的一点。大家习惯了“快”,觉得安全是绊脚石。需要培训,需要让每个人明白:慢一点检查,是为了以后不炸厨房。
  4. 组合拳(Layered Security):
    光靠“试吃员”(DAST)不够,还要看“食谱”(SAST),还要看“监控摄像头”(IAM)。要多种手段结合,才能万无一失。

总结

这就好比一家追求极速的快餐店,终于意识到不能只顾着出餐快,还得保证食物无毒。他们请来了专业的试吃员(DAST),虽然一开始工具不好用、报告太难懂,但通过自动化专人协助,他们成功地把安全检查融入了快节奏的流程中。

核心教训: 安全不能靠“突击检查”,必须像流水线一样,自动、持续、且被所有人接受地运行,才能在“快”和“稳”之间找到完美的平衡点。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →