Безопасность, которая работает при каждом деплое
PortDock проверяет ваши образы, код и работающие приложения, хранит отчёты и даёт организации привычные средства управления идентификацией и доступом.
- 01
git clone
- 02
Semgrep · SAST
- 03
docker build
- 04
Trivy
- 05
rollout
- 06
OWASP ZAP · DAST
Сканирование
Три сканера — один конвейер
Включаются для каждого приложения, у каждого свои настройки — и политика, которая может остановить рискованный релиз.
Уязвимости образа
Каждый образ проверяется на известные уязвимости в системных пакетах и зависимостях — до или после выкатки.
- Критические, высокие, средние и низкие — с версией исправления
- Блокировка деплоя при критических или высоких
- Игнорирование уязвимостей без исправления
- Зеркало базы для серверов без интернета
Статический анализ (SAST)
Исходный код анализируется сразу после клонирования, до сборки: инъекции, небезопасная десериализация, слабая криптография, секреты, небезопасные Dockerfile…
- Правило, файл и строка, CWE, описание и решение
- Блокировка деплоя при высоких находках
- Наборы правил: p/default, p/owasp-top-ten, p/secrets или свои
- Ручные проверки любой ветки
Динамическое сканирование (DAST)
Когда новая версия запущена, базовое сканирование обходит её изнутри сети PortDock и сообщает, что она раскрывает, — не атакуя её.
- Отсутствующие заголовки безопасности, небезопасные cookie, утечки информации
- Вхождения и решение для каждого алерта
- Свой URL для каждого приложения
- В фоне, отчёт прикрепляется к деплою
Отчёты
Отчёты для каждой сборки и каждого деплоя
Откройте отчёт в браузере или скачайте — по одному или все сразу. Страница каждого деплоя показывает его проверки и один общий ZIP.
HTML
Полный отчёт для людей: сводка, уровни важности и каждая находка с решением.
CSV
Открывается в Excel — для аудитов, таблиц и тикетов.
JSON
Нормализованные результаты для ваших автоматизаций.
SARIF · Trivy · ZAP
Исходный отчёт каждого инструмента — для платформ анализа кода и команд безопасности.
Контроль
Идентификация, доступ и прослеживаемость
Всё, что спрашивают на аудите безопасности, — уже на месте.
Идентификация
Вход так, как это уже принято в вашей компании.
- OpenID Connect с PKCE: Entra ID, Okta, Google, Keycloak, Authentik
- LDAP / Active Directory через LDAPS или StartTLS
- Двухфакторная аутентификация с политикой для всех
- Вход по паролю можно отключить
Доступ
Минимальные привилегии вплоть до проекта.
- Роли viewer, developer и maintainer в проектах
- Защищённые окружения и согласования
- SQL-консоль только на чтение для участников
- API-токены для каждого пользователя
Прослеживаемость
Кто, что, когда и откуда.
- Журнал аудита каждого действия с IP-адресом
- Экспорт в CSV / JSON
- Отправка в SIEM через вебхук или syslog
- Согласования деплоев с комментарием
Секреты и инфраструктура
Зашифровано при хранении, проверено при передаче.
- Переменные и учётные данные зашифрованы AES-256-GCM
- SSH-ключи зашифрованы, ключи хостов закреплены
- Защищённые cookie и подписанные вебхуки
- Обновления с резервной копией и автоматическим откатом
В интерфейсе
Безопасность на виду у всех, кому она нужна
Оцените PortDock на собственной инфраструктуре
Установка занимает несколько минут на любом Linux-сервере. Лицензионный ключ и регистрация не нужны.
$ git clone https://github.com/gavrilencu/PortDock.git portdock$ cd portdock$ sudo bash install.sh