{"id":6139,"url":"https://github.com/Swordfish-Security/awesome-devsecops-russia","name":"awesome-devsecops-russia","description":"Awesome DevSecOps на русском языке","projects_count":294,"last_synced_at":"2026-08-11T20:00:22.147Z","repository":{"id":47717413,"uuid":"296018954","full_name":"Swordfish-Security/awesome-devsecops-russia","owner":"Swordfish-Security","description":"Awesome DevSecOps на русском языке","archived":false,"fork":false,"pushed_at":"2023-09-14T12:31:33.000Z","size":553,"stargazers_count":352,"open_issues_count":3,"forks_count":67,"subscribers_count":32,"default_branch":"master","last_synced_at":"2026-07-23T10:04:41.388Z","etag":null,"topics":["awesome","devsecops","docker","kubernetes","ru","secdevops","ssdlc"],"latest_commit_sha":null,"homepage":"","language":null,"has_issues":false,"has_wiki":null,"has_pages":null,"mirror_url":null,"source_name":null,"license":null,"status":null,"scm":"git","pull_requests_enabled":true,"icon_url":"https://github.com/Swordfish-Security.png","metadata":{"files":{"readme":"README.md","changelog":null,"contributing":null,"funding":null,"license":null,"code_of_conduct":null,"threat_model":null,"audit":null,"citation":null,"codeowners":null,"security":null,"support":null,"governance":null,"roadmap":null,"authors":null}},"created_at":"2020-09-16T11:58:53.000Z","updated_at":"2026-07-21T15:55:56.000Z","dependencies_parsed_at":"2024-01-12T10:25:17.478Z","dependency_job_id":"dcd0b5cc-806d-43e2-8001-a00a73122fc2","html_url":"https://github.com/Swordfish-Security/awesome-devsecops-russia","commit_stats":null,"previous_names":[],"tags_count":0,"template":false,"template_full_name":null,"purl":"pkg:github/Swordfish-Security/awesome-devsecops-russia","repository_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/Swordfish-Security%2Fawesome-devsecops-russia","tags_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/Swordfish-Security%2Fawesome-devsecops-russia/tags","releases_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/Swordfish-Security%2Fawesome-devsecops-russia/releases","manifests_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/Swordfish-Security%2Fawesome-devsecops-russia/manifests","owner_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/owners/Swordfish-Security","download_url":"https://codeload.github.com/Swordfish-Security/awesome-devsecops-russia/tar.gz/refs/heads/master","sbom_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/Swordfish-Security%2Fawesome-devsecops-russia/sbom","scorecard":null,"host":{"name":"GitHub","url":"https://github.com","kind":"github","repositories_count":286080680,"owners_count":36536588,"icon_url":"https://github.com/github.png","version":null,"created_at":"2022-05-30T11:31:42.601Z","updated_at":"2026-08-06T04:43:03.162Z","status":"online","status_checked_at":"2026-08-11T02:00:06.871Z","response_time":99,"last_error":null,"robots_txt_status":"success","robots_txt_updated_at":"2025-07-24T06:49:26.215Z","robots_txt_url":"https://github.com/robots.txt","online":true,"can_crawl_api":true,"host_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub","repositories_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories","repository_names_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repository_names","owners_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/owners"}},"created_at":"2024-01-07T04:05:13.938Z","updated_at":"2026-08-11T20:00:22.148Z","primary_language":null,"list_of_lists":false,"displayable":true,"categories":["Инструменты","Каналы","Чаты","Статьи","Доклады","Подкасты","Стандарты и нормативные документы","Курсы"],"sub_categories":["Статические анализаторы приложений (SAST)","Fuzzing","Коммерческие комплексные решения Cloud Native Security Platform","Динамические анализаторы приложений (DAST)","Анализаторы сторонних компонентов (SCA)","IAST","Dev","Безопасность Kubernetes","Ops","Модели зрелости","Стандарты","Инструменты для моделирования угроз (Threat modeling)","Поиск секретов","Анализаторы open-source компонентов (OSA)","Сканеры Docker образов","Container Runtime","Runtime Security","MAST","Vulnerability Management","Application Security Orchestration and Correlation (ASOC)","IAC Security","Безопасность AWS","Другие общие подборки по DevSecOps инструментам","Compliance-as-code","Проверка Docker / Kubernetes на соответствие","Безопасность GCP","Тестирование по принципам Behaviour Driven Development"],"readme":"# Awesome DevSecOps на русском языке [![Awesome](https://cdn.rawgit.com/sindresorhus/awesome/d7305f38d29fed78fa85652e3a63e154dd8e8829/media/badge.svg)](https://github.com/sindresorhus/awesome)\n\n![DevSecOps-Russia](https://github.com/Swordfish-Security/awesome-devsecops-russia/blob/master/Awesome-DevSecOps.png)\n\nПолная обновляемая подборка материалов по безопасной разработке, DevSecOps и SSDLC на русском языке\n\n# Содержание\n* [Каналы](#каналы)\n* [Чаты](#чаты)\n* [Статьи](#статьи)\n  * [Dev](#dev)\n  * [Ops](#ops)\n* [Доклады](#доклады)\n  * [Dev](#dev-1)\n  * [Ops](#ops-1)\n * [Подкасты](#подкасты)\n * [Стандарты и нормативные документы](#стандарты-и-нормативные-документы)\n * [Курсы](#курсы)\n * [Инструменты](#инструменты)\n   * [Инструменты для моделирования угроз (Threat modeling)](#инструменты-для-моделирования-угроз-threat-modeling)\n   * [Статические анализаторы приложений (SAST)](#статические-анализаторы-приложений-sast)\n   * [Динамические анализаторы приложений (DAST)](#динамические-анализаторы-приложений-dast)\n   * [Поиск секретов](#поиск-секретов)\n   * [Анализаторы сторонних компонентов (SCA)](#анализаторы-сторонних-компонентов-sca)\n   * [Анализаторы open-source компонентов (OSA)](#анализаторы-open-source-компонентов-osa)\n   * [Тестирование по принципам Behaviour Driven Development](#тестирование-по-принципам-behaviour-driven-development)\n   * [Сканеры Docker образов](#сканеры-docker-образов)\n   * [Проверка Docker / Kubernetes на соответствие](#проверка-docker--kubernetes-на-соответствие)\n   * [Безопасность Kubernetes](#безопасность-kubernetes)\n   * [Container Runtime](#container-runtime)\n   * [Коммерческие комплексные решения Cloud Native Security Platform](#коммерческие-комплексные-решения-cloud-native-security-platform)\n   * [Runtime Security](#runtime-security)\n   * [IAST](#iast)\n   * [Fuzzing](#fuzzing)\n   * [MAST](#mast)\n   * [Vulnerability Management](#vulnerability-management)\n   * [ASOC](#application-security-orchestration-and-correlation-asoc)\n   * [Compliance-as-code](#compliance-as-code)\n   * [IAC Security](#iac-security)\n   * [Безопасность AWS](#безопасность-aws)\n   * [Безопасность GCP](#безопасность-gcp)\n   * [Другие общие подборки по DevSecOps инструментам](#другие-общие-подборки-по-devsecops-инструментам)\n\n## Каналы\n* [DevSecOps Wine](https://t.me/sec_devops)\n* [DevSecOps Talks](https://t.me/devsecops_weekly)\n* [Технологический Болт Генона](https://t.me/tech_b0lt_Genona)\n* [k8s (in)security](https://t.me/k8security)\n* [Mobile AppSec World](https://t.me/mobile_appsec_world)\n* [Кавычка](https://t.me/webpwn)\n* [AppSec Ezine (регулярные подборки)](https://github.com/Simpsonpt/AppSecEzine)\n\n## Чаты\n* [DevSecOps - русскоговорящее сообщество](https://t.me/devsecops_ru)\n* [DevSecOps Wine Chat](https://t.me/sec_devops_chat)\n* [RU.CodeQL](https://t.me/codeql)\n* [r0 Crew (Fuzzing)](https://t.me/r0_fuzzing)\n\n## Статьи\n### Dev\n*\t[2021-05-13]\t[DevSecOps. PT Application Inspector в разработке ПО: блокировка релиза,Тимур Гильмуллин, PT](https://habr.com/ru/company/pt/blog/557142/)\n*\t[2021-02-09]\t[CodeQL: SAST своими руками (и головой), часть 1, Павел Канн, Swordfish Security](https://habr.com/ru/company/swordfish_security/blog/541554/)\n*\t[2021-01-14]\t[Лучшие практики при написании безопасного Dockerfile, Денис Якимов, Swordfish Security](https://habr.com/ru/company/swordfish_security/blog/537280/)\n*\t[2020-12-22]\t[DevSecOps: как мы внедряли PT Application Inspector в наш продуктовый конвейер,Тимур Гильмуллин, PT](https://habr.com/ru/company/pt/blog/534458/)\n*\t[2020-10-01]\t[Как написать правила для Checkmarx и не сойти с ума, Юрий Шабалин, Swordfish Security](https://habr.com/ru/company/swordfish_security/blog/521396/)\n*\t[2020-09-18]\t[Pysa: как избежать проблем безопасности в коде Python,перевод Graham Bleaney, Sinan Cepel,SkillFactory](https://habr.com/ru/company/skillfactory/blog/519702/)\n*\t[2020-09-17]\t[Строим безопасную разработку в ритейлере. Опыт одного большого проекта, Иван Старосельский, Solar Security](https://habr.com/ru/company/solarsecurity/blog/519428/)\n*\t[2020-09-14]\t[От Threat Modeling до безопасности AWS - 50+ open-source инструментов для выстраивания безопасности DevOps, Денис Якимов, Swordfish Security](https://habr.com/ru/company/swordfish_security/blog/518758/)\n*\t[2020-09-10]\t[DevSecOps: организация фаззинга исходного кода, Дмитрий Евдокимов,Никита Кныжов,Павел Князев, Digital Security](https://habr.com/ru/company/dsec/blog/517596/)\n*\t[2020-08-26]\t[DevSecOps: принципы работы и сравнение SCA. Часть первая, Денис Якимов, Swordfish Security](https://habr.com/ru/company/swordfish_security/blog/516660/)\n*\t[2020-08-20]\t[Безопасность npm пакетов, Слава Фомин, ДомКлик](https://habr.com/ru/company/domclick/blog/515848/),[2](https://habr.com/ru/company/domclick/blog/516792/),[3](https://habr.com/ru/company/domclick/blog/518502/)\n*\t[2020-05-28]\t[(S)SDLC, или Как сделать разработку безопаснее, Ярослав Александров, Ростелеком Solar](https://habr.com/ru/company/solarsecurity/blog/497864/),[2](https://habr.com/ru/company/solarsecurity/blog/499860/)\n*\t[2020-05-26]\t[DevOps vs DevSecOps: как это выглядело в одном банке, Техносерв](https://habr.com/ru/company/technoserv/blog/503720/)\n*\t[2020-04-22]\t[Как сэкономить время и силы на внедрении стандартов безопасной разработки с помощью OWASP SAMM, OZON](https://habr.com/ru/company/ozontech/blog/498272/)\n*\t[2020-03-24]\t[Используем Zap Baseline Scan для непрерывного сканирования сайта на уязвимости, Александр Тютин](https://habr.com/ru/post/493778/)\n*\t[2020-02-04]\t[Какая разница между DevOps и DevSecOps?](https://www.viva64.com/ru/b/0710/)\n*\t[2020-02-04]\t[Статическое тестирование безопасности опенсорсными инструментами, Александра Сватикова, Одноклассники](https://habr.com/ru/company/odnoklassniki/blog/486722/), [[доклад]](https://youtu.be/E87YkXhdxAA)\n*\t[2020-01-13]\t[Использование сканера уязвимостей в используемых библиотеках Dependency-Check в GitlabCI, Пацев Антон](https://habr.com/ru/post/483716/)\n*\t[2019-12-17]\t[Практические ответы на нетривиальные вопросы, или Как внедрять DevSecOps в организации со сложным IT-ландшафтом, ВТБ](https://habr.com/ru/company/vtb/blog/479082/)\n*\t[2019-12-12]\t[«Hello, Checkmarx!». Как написать запрос для Checkmarx SAST и найти крутые уязвимости, Maxim Tyukov, DINS](https://habr.com/ru/company/dins/blog/477742/)\n*\t[2019-04-18]\t[Страх и ненависть DevSecOps, доклад Юрия Шабалин, перевод в текст Александра Титова](https://habr.com/ru/company/oleg-bunin/blog/448488/)\n*\t[2018-01-11]\t[Как внедрить Secure Development Lifecycle и не поседеть. Рассказ Яндекса на ZeroNights 2017, Яндекс](https://habr.com/ru/company/yandex/blog/346426/)\n*\t[2017-09-17]\t[Мечтают ли WAF’ы о статанализаторах, Владимир Кочетков, PT](https://habr.com/ru/company/pt/blog/338110/)\n*\t[2016-07-08]\t[Ищем уязвимости в коде: теория, практика и перспективы SAST, Владимир Кочетков, PT](https://habr.com/ru/company/pt/blog/305000/)\n*\t[2014-05-29]\t[Об анализе исходного кода и автоматической генерации эксплоитов, Владимир Кочетков, PT](https://habr.com/ru/company/pt/blog/224547/)\n### Ops\n*\t[2021-10-13]\t[Kubernetes Security Checklist and Requirements - All in One, Денис Якимов, Vinum Security](https://github.com/Vinum-Security/kubernetes-security-checklist/blob/main/README-RU.md)\n*\t[2020-09-23]\t[Враг не пройдёт, или как помочь командам соблюдать стандарты разработки, Александр Токарев, Сбербанк](https://habr.com/ru/company/oleg-bunin/blog/328262/)\n*\t[2020-07-15]\t[Валидация Kubernetes YAML на соответствие лучшим практикам и политикам, перевод Amit Saha, Flant](https://habr.com/ru/company/flant/blog/511018/)\n*\t[2020-06-10]\t[Контейнеры для приложений: риски безопасности и ключевые решения по защите, Денис Якимов, КРОК](https://www.anti-malware.ru/Market_Analysis/Application-containers-security-risks-and-key-security-solutions)\n*\t[2020-03-10]\t[Как автоматизировать безопасность контейнеров в стиле Policy as Code с помощью CRD, перевод Niteen Kole, Mail.ru](https://habr.com/ru/company/mailru/blog/490796/)\n*\t[2019-12-30]\t[Seccomp в Kubernetes: 7 вещей, о которых надо знать с самого начала, перевод Paulo Gomes, Flant](https://habr.com/ru/company/flant/blog/481114/)\n*\t[2019-09-27]\t[Азбука безопасности в Kubernetes: аутентификация, авторизация, аудит, Олег Вознесенский, Flant](https://habr.com/ru/company/flant/blog/468679/)\n*\t[2019-09-12]\t[Выход за пределы pod'а в Kubernetes через монтирование логов, перевод Daniel Sagi, Flant](https://habr.com/ru/company/flant/blog/466625/)\n*\t[2019-08-28]\t[33+ инструмента для безопасности Kubernetes, перевод статьи Mateo Burillo, Flant](https://habr.com/ru/company/flant/blog/465141/)\n*\t[2019-08-07]\t[Безопасность Helm, доклад Александра Хаерова, Chainstack](https://habr.com/ru/company/oleg-bunin/blog/462665/), [[доклад]](https://youtu.be/_8zNTJ1_R5I)\n*\t[2019-07-04]\t[Способы и примеры внедрения утилит для проверки безопасности Docker, Павел Канн, Swordfish Security](https://swordfishsecurity.ru/docker-security-scanning-examples)\n*\t[2019-06-26]\t[Обзор утилит безопасности Docker, Павел Канн, Swordfish Security](https://swordfishsecurity.ru/blog/obzor-utilit-bezopasnosti-docker)\n*\t[2019-05-29]\t[Безопасность Docker, Павел Канн, Swordfish Security](https://swordfishsecurity.ru/blog/docker_security)\n*\t[2019-04-29]\t[Введение в сетевые политики Kubernetes для специалистов по безопасности, перевод статьи Reuven Harrison, Flant](https://habr.com/ru/company/flant/blog/443190/)\n*\t[2019-04-21]\t[Шпаргалки по безопасности: Docker, Acribia](https://habr.com/ru/company/acribia/blog/448704/)\n*\t[2019-01-18]\t[9 лучших практик по обеспечению безопасности в Kubernetes, Андрей Сидоров, Flant](https://habr.com/ru/company/flant/blog/436300/)\n*\t[2018-09-11]\t[Понимаем RBAC в Kubernetes, перевод статьи Javier Salmeron, Flant](https://habr.com/ru/company/flant/blog/422801/)\n*\t[2018-07-25]\t[11 способов (не) стать жертвой взлома в Kubernetes, перевод статьи Andrew Martin, Flant](https://habr.com/ru/company/flant/blog/417905/)\n*\t[2017-10-03]\t[Проблемы безопасности Docker, Перевод от Игоря Олемского, Southbridge](https://habr.com/ru/company/southbridge/blog/339126/)\n*\t[2017-09-15]\t[Обеспечение сетевой безопасности в кластере Kubernetes,перевод Ahmet Alp Balkan, Southbridge](https://habr.com/ru/company/southbridge/blog/337088/)\n*\t[2017-02-17]\t[Контейнеры и безопасность: seccomp, Андрей Емельянов, Selectel](https://habr.com/ru/company/selectel/blog/322046/)\n\t\t\n## Доклады\n### Dev\n*\t[2020-08-26]\t[SAST, борьба с потенциальными уязвимостями, Андрей Карпов, PVS-Studio](https://youtu.be/HYTizYEXmvs)\n*\t[2020-08-26]\t[Внедрение SAST: теория vs практика, Ярослав Александров, Ростелеком-Solar](https://youtu.be/gN4SCUD3smE)\n*\t[2020-07-30]\t[DevSecOps. Чего нам не хватает. Сергей Белов, Acronis](https://play.sonatype.com/watch/mDGzwBfMxsjX8iz7VsaFo5)\n*\t[2020-07-30]\t[Мы начинаем DevSecOps, Юрий Шабалин, Swordfish Security](https://play.sonatype.com/watch/mDGzwBfMxsjX8iz7VsaFo5)\n*\t[2020-06-01]\t[DevSec. Встраивание ИБ в конвейер разработки, Александр Садыков,Станислав Косарев,Антон Гаврилов, «Инфосистемы Джет»](https://youtu.be/jlOL1NkdH_U)\n*\t[2020-05-12]\t[DevSecOps. Общее погружение, Антон Гаврилов,Александр Краснов, «Инфосистемы Джет»](https://youtu.be/BrglJmPkvNg)\n*\t[2019-12-25]\t[DevSecOps или как встроить проверки информационной безопасности в микросервисы, Антон Башарин, Swordfish Security](https://youtu.be/0Gn8ONZnfU8)\n*\t[2019-12-24]\t[DevOps-SecOps, Анатолий Карпенко](https://youtu.be/u4HNIa-dWKk)\n*\t[2019-12-24]\t[DevSecOps: tips and tricks, Юрий Шабалин, Swordfish Security](https://youtu.be/l8jiV0DylRU)\n*\t[2019-08-23]\t[AppSec как код, Антон Башарин и Юрий Шабалин, Swordfish Security](https://youtu.be/wfHJyqhTW1o)\n*\t[2019-07-03]\t[SAST и Application Security: как бороться с уязвимостями в коде, Сергей Хренов, PVS-Studio](https://youtu.be/XnHVQBgOBM8)\n*\t[2019-07-03]\t[Как построить безопасность SDLC без SDLC, Иван Афанасьев, BI.Zone](https://youtu.be/Lrcgb9pm6ck)\n*\t[2018-09-23]\t[Страх и ненависть DevSecOps, Юрий Шабалин, Swordfish Security](https://youtu.be/ROH636e7Rx8), [DevOps Moscow meetup](https://www.meetup.com/DevOps-Moscow-in-Russian/), [[слайды]](https://speakerdeck.com/devopsmoscow/strakh-i-nienavist-devsecops)\n*\t[2018-09-23]\t[Security Compliance \u0026 DevOps, Степан Носов, IPONWEB](https://youtu.be/BtFeWnR1xXE), [DevOps Moscow meetup](https://www.meetup.com/DevOps-Moscow-in-Russian/), [[слайды]](https://speakerdeck.com/devopsmoscow/security-compliance-and-devops)\n*\t[2018-02-24]\t[Теория и практика формального моделирования уязвимостей, Владимир Кочетков, PT](https://youtu.be/h7SwURZNiWo),[слайды](https://speakerdeck.com/kochetkov/formal-noie-modielirovaniie-uiazvimostiei)\n### Ops\n*\t[2020-12-04]\t[Ломаем прил-е в Docker и строим безопасный пайплайн Gitlab, Денис Якимов, Павел Канн, Swordfish Security](https://youtu.be/0_Lb9OVxmbw)\n*\t[2020-11-30]\t[Защита Kubernetes со всех сторон, Даниил Бельтюков, Digital Security](https://youtu.be/W3cdL7Gsey0)\n*\t[2020-05-27]\t[Облачный пентест: Методики тестирования Amazon AWS, Вадим Шелест, Digital Security](https://youtu.be/1LjeBUOd9_Y)\n*\t[2020-05-27]\t[Использование seccomp для защиты облачной инфраструктуры, Антон Жаболенко, Яндекс.Облако](https://youtu.be/n7ZVJarg4s8)\n*\t[2020-05-26]\t[SecOps. Защита кластера. Юрий Семенюков, Анастасия Дитенкова, Виктор Пучков, «Инфосистемы Джет»](https://youtu.be/caaMo9alIgA)\n*\t[2020-04-22]\t[Обеспечение безопасности микросервисной архитектуры в Kubernetes, Олег Маслеников, ЦИАН](https://youtu.be/aKUhXc1t-3o)\n*\t[2020-01-16]\t[У вас есть кластер Kubernetes, но нет майнера на подах? Тогда мы идем к вам! Антон Булавин, Semrush](https://youtu.be/kth2QVI2PmI)\n*\t[2019-12-10]\t[Заделываем дыры в кластере Kubernetes, Павел Селиванов, Southbridge](https://www.youtube.com/watch?v=Ik7VqbgpRiQ)\n*\t[2019-05-17]\t[Непрерывный статический анализ, Иван Пономарев](https://www.youtube.com/watch?v=SvN7ZwWw7pM\u0026feature=youtu.be)\n*\t[2019-02-27]\t[Безопасность в Kubernetes, Дмитрий Лазаренко, Mail.Ru Cloud Solutions](https://youtu.be/62XWgBIYnJ8)\n*\t[2019-02-08]\t[Управление секретами при помощи Hashicorp Vault в Авито, Сергей Носков, Авито](https://youtu.be/oDdDPU6moTs)\n*\t[2018-10-30]\t[Мониторинг безопасности сайтов, Григорий Земсков, Ревизиум](https://youtu.be/NbN_uOxRHOo)\n*\t[2018-10-05]\t[Безопасность в Kubernetes. Проект Kaniko. Лаборатория ПИТ](https://youtu.be/14ZI3fcc59Q)\n*\t[2018-07-23]\t[Статический анализ: ищем ошибки... и уязвимости? Сергей Васильев, PVS-Studio](https://www.youtube.com/watch?v=ORygHFn2uJk)\n*\t[2017-04-22]\t[Хайлоад и безопасность в мире DevOps: совместимы ли? Юрий Колесов, security-gu.ru](https://youtu.be/JAQDnTDdugo)\n*\t[2016-07-04]\t[Проникновение в Docker с примерами, Дмитрий Столяров, Flant](https://youtu.be/hdVNKmru3LM)\n\n## Подкасты\n* [SecOps - второе пришествие, Денис Якимов, Swordfish Security](https://soundcloud.com/qaguild/s03e14)\n* [Про DevSecOps, Барух Садогурский, JFrog](https://soundcloud.com/qaguild/s3e07)\n* [Мобильный SSDLC, Юрий Шабалин, Swordfish Security](https://youtu.be/EGB8mstJlyA)\n* [SDCast #96, Юрий Шабалин, Swordfish Security](https://sdcast.ksdaemon.ru/2019/01/sdcast-96/)\n* [Qu3b3c: Немного про K8s и Cloud Native](https://music.yandex.ru/album/10321679/track/85503276)\n* [DevOps Курилка. \"DevSecOps as Инфобезопасник 2.0\".](https://t.me/sec_devops/495?comment=5932)\n\n## Стандарты и нормативные документы\n### Модели зрелости\n* [BSIMM](https://www.bsimm.com/)\n* [OWASP SAMM](https://owaspsamm.org/model/)\n* [OWASP Devsecops Maturity Model](https://owasp.org/www-project-devsecops-maturity-model/)\n### Стандарты\n* [\"ГОСТ 58412 Разработка безопасного ПО. Угрозы безопасности информации при разработке ПО\"](https://t.me/sec_devops_chat/460)\n* [\"ГОСТ 56939 Разработка безопасного ПО. Общие требования.\"](https://t.me/sec_devops_chat/460)\n* [Проект стандарта \"Руководство по реализации мер по разработке безопасного программного обеспечения\"](https://t.me/sec_devops_chat/461)\n* [ISO IEC 27034](https://t.me/sec_devops_chat/462)\n\n## Курсы\n* [\"Основные сведения об обеспечении безопасности с помощью моделирования угроз\", Microsoft](https://docs.microsoft.com/ru-ru/learn/paths/tm-threat-modeling-fundamentals/#)\n* [FuzzingLabs](https://www.youtube.com/@fuzzinglabs)\n* [Яндекс ШКИБ 2018](https://www.youtube.com/playlist?list=PLQC2_0cDcSKD_JHWtEJGIFQUVh7Z5JM8E)\n* [Яндекс ШКИБ 2023](https://www.youtube.com/watch?v=jp7rF3dsdMo\u0026list=PLQC2_0cDcSKD_JHWtEJGIFQUVh7Z5JM8E\u0026index=1)\n\n## Инструменты\n### Инструменты для моделирования угроз (Threat modeling)\nМоделирование угроз в контексте Secure Development Lifecycle представляет из себя процесс анализа архитектуры ПО на предмет наличия в ней потенциальных уязвимостей и небезопасных технологий. Чтобы сократить расходы на добавление дополнительного функционала с точки зрения безопасности, решением может являться внедрение процесса проверок ИБ еще на этапе проектирования архитектуры. На этом же этапе формируются требования со стороны специалистов по безопасности приложений, которые в дальнейшем пойдут в backlog\n#### Бесплатные / Open-source\n* [OWASP Threat Dragon](https://owasp.org/www-project-threat-dragon/)\n* [Pytm](https://github.com/izar/pytm)\n* [Materialize threats tool](https://github.com/secmerc/materialize_threats)\n* [Threatspec](https://github.com/threatspec/threatspec)\n* [Raindance](https://github.com/devsecops/raindance)\n* [Microsoft Threat Modeling Tool](https://docs.microsoft.com/en-gb/azure/security/develop/threat-modeling-tool)\n* [Theagile](https://github.com/Threagile/threagile)\n#### Коммерческие / Enterprise \n* [Irius Risks](https://iriusrisk.com/)\n* [ThreatModeler](https://threatmodeler.com/)\n#### Другие подборки\n* [Awesome threat modeling](https://github.com/hysnsec/awesome-threat-modelling)\n\n### Статические анализаторы приложений (SAST)\nСтатический анализатор кода - инструмент, сообщающий об уязвимости приложения, ориентируясь на исходные коды приложения\n#### Бесплатные / Open-source универсальные средства\n* [ShiftLeft Scan](https://github.com/ShiftLeftSecurity/sast-scan)\n* [Salus](https://github.com/coinbase/salus)\n* [Semgrep](https://semgrep.dev/editor)\n* [HuskyCI](https://github.com/globocom/huskyci)\n* [CodeQL](https://securitylab.github.com/tools/codeql)\n* [Joern](https://github.com/joernio/joern)\n* [Graudit](https://github.com/wireghoul/graudit/)\n* [RIPS](https://github.com/robocoder/rips-scanner)\n#### Коммерческие / Enterprise \n* [Checkmarx](https://www.checkmarx.com/)\n* [FortifySAST](https://www.microfocus.com/en-us/cyberres/application-security/static-code-analyzers)\n* [PT AI](https://www.ptsecurity.com/ww-en/products/ai/)\n* [PVS-Studio](https://pvs-studio.ru/ru/pvs-studio/sast/)\n* [Solar AppScreener](https://rt-solar.ru/products/solar_appscreener/)\n* [Veracode Static Analysis](https://www.veracode.com/products/binary-static-analysis-sast)\n* [Svace](https://www.ispras.ru/technologies/svace/)\n#### Другие подборки с описанием SAST под конкретный язык\n* [OWASP Source Code Analysis Tools](https://owasp.org/www-community/Source_Code_Analysis_Tools)\n* [Static Analysis Tools](https://github.com/analysis-tools-dev/static-analysis)\n\n### Динамические анализаторы приложений (DAST)\nДинамический анализатор кода - инструмент, сообщающий об уязвимости приложения, ориентируясь на ответы сервера по заданным запросам\n#### Бесплатные / Open-source\n* [Arachni](https://github.com/Arachni/arachni)\n* [OWASP ZAP](https://github.com/zaproxy/zaproxy)\n* [w3af](https://github.com/andresriancho/w3af)\n* [nikto](https://github.com/sullo/nikto)\n* [nerve](https://github.com/PaytmLabs/nerve)\n* [Nuclei](https://github.com/projectdiscovery/nuclei)\n* [Automatic API Attack Tool](https://github.com/imperva/automatic-api-attack-tool)\n* [Wapiti](https://github.com/wapiti-scanner/wapiti)\n* [Vega](https://github.com/subgraph/Vega)\n#### Коммерческие / Enterprise \n* [PortSwigger Burp Suite](https://portswigger.net/burp)\n* [NetSparker](https://www.netsparker.com/)\n* [Acunetix](https://www.acunetix.com/)\n* [WebInspect](https://www.microfocus.com/en-us/products/webinspect-dynamic-analysis-dast/overview)\n* [PT AI](https://www.ptsecurity.com/ww-en/products/ai/)\n* [PT BB](https://www.ptsecurity.com/ru-ru/products/blackbox/)\n* [Veracode Dynamic Analysis](https://www.veracode.com/products/dynamic-analysis-dast)\n* [Tenable Web App Scanning](https://www.tenable.com/products/tenable-io/web-application-scanning)\n#### Другие подборки\n* [Awesome DAST](https://github.com/analysis-tools-dev/dynamic-analysis/)\n\n### Поиск секретов\nИнструменты для поиска чувствительной информации\n#### Бесплатные / Open-source\n* [git-secrets](https://github.com/awslabs/git-secrets)\n* [Gitrob](https://github.com/michenriksen/gitrob)\n* [Gitleaks](https://github.com/zricethezav/gitleaks)\n* [TruffleHog](https://github.com/dxa4481/truffleHog)\n* [Talisman](https://github.com/thoughtworks/talisman)\n* [Slack Watchman](https://github.com/PaperMtn/slack-watchman)\n* [GitLab Watchman](https://github.com/PaperMtn/gitlab-watchman)\n* [Rusty Hog](https://github.com/newrelic/rusty-hog)\n* [Semgrep](https://semgrep.dev/secret)\n* [detect-secrets](https://github.com/Yelp/detect-secrets)\n* [repo-supervisor](https://github.com/auth0/repo-supervisor)\n#### Коммерческие / Enterprise \n* [GitGuardian](https://www.gitguardian.com/community)\n* [SpectralOps](https://spectralops.io/)\n\n### Анализаторы сторонних компонентов (SCA) \nАнализатор сторонних компонентов - инструмент, который осуществляет поиск уязвимостей в сторонних open-source компонентах, подключенных к проекту\n#### Бесплатные / Open-source\n* [Dependency check](https://github.com/jeremylong/DependencyCheck)\n* [Dependency Track](https://dependencytrack.org/)\n* [Nexus Vulnerability Scanner](https://www.sonatype.com/appscan)\n* [ClearlyDefined](https://clearlydefined.io/?sortDesc=true\u0026sort=releaseDate)\n* [Renovate](https://renovate.whitesourcesoftware.com/)\n* [Dependabot](https://dependabot.com/)\n#### Коммерческие / Enterprise \n* [Sonatype Nexus IQ](https://www.sonatype.com/nexus/iqserver)\n* [Veracode SCA](https://www.veracode.com/products/software-composition-analysis)\n* [Snyk Open Source](https://snyk.io/product/open-source-security-management/)\n* [WhiteSource for Developers](https://www.whitesourcesoftware.com/whitesource-for-developers/)\n* [JFrog XRay](https://jfrog.com/xray/)\n* [Black Duck](https://www.synopsys.com/software-integrity/security-testing/software-composition-analysis.html)\n#### Другие подборки\n* [OWASP Composition Analysis](https://owasp.org/www-community/Component_Analysis)\n\n### Анализаторы open-source компонентов (OSA)\nАнализаторы open-source компонентов обеспечивает контроль безопасности компонент с открытым исходным кодом при попадании в периметр разработки\n#### Коммерческие / Enterprise\n* [Фактор](https://факторсекьюрити.рф/)\n\n### Тестирование по принципам Behaviour Driven Development\nФреймворки, позволяющий описывать проверки по методологии BDD\n#### Бесплатные / Open-source\n* [BDD-Security](https://github.com/iriusrisk/bdd-security)\n* [Gauntlt](https://github.com/gauntlt/gauntlt)\n\n### Сканеры Docker образов\nИнструменты, направленные на поиск уязвимостей в образах контейнеров\n#### Бесплатные / Open-source\n* [Clair](https://github.com/quay/clair)\n* [Trivy](https://github.com/aquasecurity/trivy)\n* [Anchore](https://github.com/anchore/anchore-cli)\n* [AquaMicroscanner](https://github.com/aquasecurity/microscanner)\n* [Dagda](https://github.com/eliasgranderubio/dagda/)\n* [whalescan](https://github.com/nccgroup/whalescan)\n* [grype](https://github.com/anchore/grype)\n* [syft](https://github.com/anchore/syft)\n#### Коммерческие / Enterprise \n* [Snyk Container](https://snyk.io/product/container-vulnerability-management/)\n* [TrendMicro SmartCheck](https://www.trendmicro.com/en_us/business/products/hybrid-cloud/smart-check-image-scanning.html)\n* [WhiteSource for containers](https://www.whitesourcesoftware.com/whitesource-for-containers/)\n* [Nexus Container](https://www.sonatype.com/products/container)\n#### Другие подборки\n* [29 Docker security tools compared](https://sysdig.com/blog/20-docker-security-tools/)\n* [Awesome Container Security](https://github.com/kai5263499/awesome-container-security)\n* [Awesome Docker Security](https://github.com/myugan/awesome-docker-security)\n\n### Проверка Docker / Kubernetes на соответствие\nИнструменты для проверки хоста/dockerd/сборки на соответствие (CIS/PCI DSS и другие)\n#### Бесплатные / Open-source\n* [Docker bench](https://github.com/docker/docker-bench-security)\n* [Dockle](https://github.com/goodwithtech/dockle)\n* [Kubebench](https://github.com/aquasecurity/kube-bench)\n* [Kubernetes Auto Analyzer](https://github.com/nccgroup/kube-auto-analyzer)\n\n### Безопасность Kubernetes\nИнструменты для проверки безопасности Kubernetes\n#### Бесплатные / Open-source\n* [Kubehunter](https://github.com/aquasecurity/kube-hunter)\n* [KubiScan](https://github.com/cyberark/KubiScan)\n* [Krane](https://github.com/appvia/krane)\n* [Statboard](https://github.com/aquasecurity/starboard)\n* [Kubeaudit](https://github.com/Shopify/kubeaudit)\n* [Kubesec](https://github.com/controlplaneio/kubesec)\n* [audit2rbac](https://github.com/liggitt/audit2rbac)\n* [kubei](https://github.com/Portshift/Kubei)\n* [Kubestriker](https://github.com/vchinnipilli/kubestriker)\n* [Container penetration toolkit](https://github.com/cdk-team/CDK)\n#### Другие подборки\n* [Kubernetes Security Checklist and Requirements - All in One](https://github.com/Vinum-Security/kubernetes-security-checklist/blob/main/README-RU.md)\n* [Awesome Kubernetes Security](https://github.com/ksoclabs/awesome-kubernetes-security)\n* [Awesome k8s Security](https://github.com/magnologan/awesome-k8s-security)\n\n### Container Runtime\nИнструменты для отслеживания поведения контейнеров в Runtime\n#### Бесплатные / Open-source\n* [Sysdig Falco](https://github.com/falcosecurity/falco)\n* [Deepfence Runtime Threat Mapper](https://github.com/deepfence/ThreatMapper)\n* [Stackrox](https://github.com/stackrox/)\n### Коммерческие комплексные решения Cloud Native Security Platform\n* [Aqua CSP](https://www.aquasec.com/aqua-cloud-native-security-platform/)\n* [Luntry](https://luntry.ru/)\n* [Aqua CSPM](https://www.aquasec.com/products/cspm/)\n* [Prisma Cloud Compute](https://www.paloaltonetworks.com/prisma/cloud)\n* [NeuVector](https://neuvector.com/)\n* [Sysdig](https://sysdig.com/secure-devops-platform/)\n* [Tenable.io Container Security](https://www.tenable.com/products/tenable-io/container-security)\n* [McAfee Container Security](https://www.mcafee.com/enterprise/en-us/products/mvision-cloud/container-security.html)\n* [TrendMicro CloudOne](https://www.trendmicro.com/en_us/business/products/hybrid-cloud/cloud-one-container-image-security.html)\n* [Qualys Container Security](https://www.qualys.com/apps/container-security/)\n\n### Runtime Security \nИнструменты для проверки веб-приложений в Runtime\n#### Бесплатные / Open-source\n* [RASP](https://github.com/baidu/openrasp)\n* [Modsecurity](https://github.com/SpiderLabs/ModSecurity)\n* [Dynatrace Community Edition](https://github.com/Dynatrace)\n#### Коммерческие / Enterprise \n* [Sqreen](https://www.sqreen.com/platform?utm_medium=social\u0026utm_source=blog\u0026utm_campaign=header\u0026utm_term=Product)\n* [Waratek](https://waratek.com/)\n\n### IAST\nИнструменты, совмещающие практики SAST и DAST\n#### Бесплатные / Open-source\n* [Contrast](https://www.contrastsecurity.com/contrast-community-edition)\n#### Коммерческие / Enterprise \n* [Checkmarx IAST](https://www.checkmarx.com/products/interactive-application-security-testing)\n* [Veracode IAST](https://www.veracode.com/products/interactive-analysis-iast)\n* [Synopsys IAST](https://www.synopsys.com/software-integrity/security-testing/interactive-application-security-testing.html)\n* [Acunetix IAST](https://www.acunetix.com/vulnerability-scanner/acusensor-technology/)\n* [Burp IAST](https://portswigger.net/burp/documentation/infiltrator)\n\n### Fuzzing\nПрактика тестирования приложения, при которой на вход программе подаются данные, которые могут привести к неопределенному поведению\n#### Бесплатные / Open-source\n* [AFL++](https://github.com/AFLplusplus/AFLplusplus)\n* [LibFuzzer](https://llvm.org/docs/LibFuzzer.html)\n* [Peach](https://github.com/MozillaSecurity/peach)\n* [Syzkaller](https://github.com/google/syzkaller)\n* [restler-fuzzer](https://github.com/microsoft/restler-fuzzer)\n* [Skipfish](https://github.com/spinkham/skipfish)\n#### Другие подборки\n* [Awesome Fuzzing](https://github.com/cpuu/awesome-fuzzing#readme)\n* [Fuzzing Paper Collection](https://github.com/0xricksanchez/paper_collection)\n* [Fuzzing Papper](https://github.com/wcventure/FuzzingPaper)\n* [Репозиторий oss-fuzz от Google](https://github.com/google/oss-fuzz)\n\n### MAST\nИнструменты для проверки мобильных приложений\n#### Бесплатные / Open-source\n* [MobSF](https://github.com/MobSF/Mobile-Security-Framework-MobSF)\n* [AndroBugs](https://github.com/AndroBugs/AndroBugs_Framework)\n* [Drozer](https://github.com/WithSecureLabs/drozer)\n#### Коммерческие / Enterprise\n* [Stingray](https://stingray-mobile.ru/)\n* [Appknox](https://www.appknox.com/)\n\n### Vulnerability Management\nИнструменты, собирающие и агрегирующие результаты проверки сторонних инструментов\n#### Бесплатные / Open-source\n* [DefectDojo](https://github.com/DefectDojo/django-DefectDojo)\n* [Secure code Box](https://github.com/secureCodeBox/secureCodeBox)\n* [Archery](https://archerysec.github.io/archerysec/)\n* [Faraday](https://github.com/infobyte/faraday)\n* [VulnReport](https://github.com/salesforce/vulnreport)\n#### Коммерческие / Enterprise \n* [ThreatFix](https://threadfix.it/)\n* [Kenna Security](https://www.kennasecurity.com/)\n\n### Application Security Orchestration and Correlation (ASOC)\nИнструменты, оркестрирующие проверки сторонних инструментов\n#### Коммерческие / Enterprise \n* [AppSec.Hub](https://appsec-hub.ru/)\n* [Kondukto](https://kondukto.io/)\n* [Orchestron](https://orchestron.io/)\n\n### Compliance-as-code\nПрактика представления требований безопасности через декларативное описание в виде кода с целью дальнейшей непрерывной оценки на соответствие\n#### Бесплатные / Open-source\n* [Chef InSpec](https://github.com/inspec/inspec)\n* [Compliance Masonry](https://github.com/opencontrol/compliance-masonry)\n\n### IAC Security\nПрактика тестирования декларативного описания инфраструктуры через конфигурационные файлы на соответствие требования безопасности\n* [Cfn Nag](https://github.com/stelligent/cfn_nag)\n* [Checkov](https://github.com/bridgecrewio/checkov)\n* [Terrascan](https://github.com/cesar-rodriguez/terrascan)\n* [Tfsec](https://github.com/liamg/tfsec)\n* [kics](https://www.kics.io/)\n* [ScoutSuite](https://github.com/nccgroup/ScoutSuite)\n#### Kubernetes YAML validating\n* [Kubeval](https://github.com/instrumenta/kubeval)\n* [Kube-score](https://github.com/zegl/kube-score)\n* [Config-lint](https://github.com/stelligent/config-lint)\n* [Copper](https://github.com/cloud66-oss/copper)\n* [Conftest](https://github.com/open-policy-agent/conftest)\n* [Polaris](https://github.com/FairwindsOps/polaris#cli)\n#### Сравнение\n* [Сравнение инструментов](https://learnk8s.io/validating-kubernetes-yaml)\n* [tool-compare](https://github.com/iacsecurity/tool-compare)\n\n### Безопасность AWS\nИнструменты для проверки безопасности AWS\n#### Бесплатные / Open-source\n* [AWS-inventor](https://github.com/nccgroup/aws-inventory)\n* [Aws-public-ips](https://github.com/arkadiyt/aws_public_ips)\n* [CloudSploit](https://github.com/cloudsploit/scans)\n* [AWS Security Benchmark](https://github.com/awslabs/aws-security-benchmark)\n* [S3 Scan](https://github.com/bear/s3scan)\n#### Другие подборки\n* [My-arsenal-of-aws-security-tools](https://github.com/toniblyx/my-arsenal-of-aws-security-tools)\n* [Awesome AWS S3 Tools](https://github.com/mxm0z/awesome-sec-s3)\n* [Cloud Security Tools by Cloudberry Engineering](https://cloudberry.engineering/tool/)\n\n### Безопасность GCP\nИнструменты для проверки безопасности GCP\n#### Бесплатные / Open-source\n* [G-Scout](https://github.com/nccgroup/G-Scout)\n* [ScoutSuite](https://github.com/nccgroup/ScoutSuite)\n* [gcp-audit](https://github.com/spotify/gcp-audit)\n* [gcp-iam-collector](https://github.com/marcin-kolda/gcp-iam-collector)\n* [gke-auditor](https://github.com/google/gke-auditor)\n\n### Другие общие подборки по DevSecOps инструментам\n* [My Arsenal of Cloud Native (Security) Tools by MARCO LANCINI](https://www.marcolancini.it/2018/blog-arsenal-cloud-native-security-tools/)\n* [Security along the Container-based SDLC](https://holisticsecurity.io/2020/02/10/security-along-the-container-based-sdlc)\n* [DevSecOps / Awesome DevSecOps](https://github.com/devsecops/awesome-devsecops)\n* [TaptuIT / Awesome DevSecOps](https://github.com/TaptuIT/awesome-devsecops)\n* [Devops-ru / Awesome DevSecOps RU](https://github.com/devops-ru/awesome-devsecops_ru)\n","projects_url":"https://awesome.ecosyste.ms/api/v1/lists/swordfish-security%2Fawesome-devsecops-russia/projects"}