К содержанию
Tech Checkup

SAST и SCA без облака

Встроить проверку кода и зависимостей в пайплайн, который не ходит в чужой SaaS.

Схема классов: DevSecOps.

Классы и карточки

Критерии выбора

  • Запуск анализа он-прем и из CI.
  • Базы правил и уязвимостей, которые можно обновлять контролируемо.
  • Порог, который блокирует поставку, а не только красивый отчёт.

Где обычно ломается переход

  • Облачный сканер «для галочки» не переносится в закрытый контур вместе с лицензией.
  • SAST и качество кода — разные классы: один ищет уязвимости, другой считает долг и дубли.
  • SCA бесполезен, если зависимости скачиваются мимо вашего реестра.

Чек-лист

  • Где сейчас запускается анализ и уходит ли код наружу.
  • Какие языки должны покрываться.
  • Кто разбирает находки и какой порог блокирует релиз.

Если нужен план под ваш контур, закажите аудит. Черновик таблицы можно завести в проекте замены.