Securitate care rulează la fiecare deploy
PortDock îți verifică imaginile, codul și aplicațiile pornite, păstrează rapoartele și oferă organizației controalele de identitate și acces la care se așteaptă.
- 01
git clone
- 02
Semgrep · SAST
- 03
docker build
- 04
Trivy
- 05
rollout
- 06
OWASP ZAP · DAST
Scanare
Trei scanere, un singur pipeline
Activate pentru fiecare aplicație, fiecare cu setările lui — și o politică ce poate opri o lansare riscantă.
Vulnerabilitățile imaginii
Fiecare imagine este scanată pentru vulnerabilități cunoscute în pachetele sistemului și în dependențe, înainte sau după ce ajunge live.
- Critice, ridicate, medii și scăzute, cu versiunea care le rezolvă
- Blocarea deploy-ului la critice sau ridicate
- Ignorarea vulnerabilităților fără remediere
- Un mirror al bazei de date pentru servere fără internet
Analiză statică (SAST)
Codul sursă este analizat imediat după clone, înainte de build: injecții, deserializare nesigură, criptografie slabă, secrete, Dockerfile-uri nesigure…
- Regulă, fișier și linie, CWE, descriere și soluție
- Blocarea deploy-ului la probleme ridicate
- Seturi de reguli: p/default, p/owasp-top-ten, p/secrets sau propriile tale
- Scanări manuale pe orice branch
Scanare dinamică (DAST)
După ce versiunea nouă e live, o scanare de bază o explorează din interiorul rețelei PortDock și raportează ce expune — fără să o atace.
- Header-e de securitate lipsă, cookie-uri nesigure, scurgeri de informații
- Apariții și soluție pentru fiecare alertă
- URL propriu pentru fiecare aplicație
- În fundal, cu raportul atașat deploy-ului
Rapoarte
Rapoarte pentru fiecare build și fiecare deploy
Deschizi un raport în browser sau îl descarci, pe rând ori pe toate odată. Pagina fiecărui deploy îi listează scanările, cu un singur ZIP.
HTML
Un raport complet pentru oameni: rezumat, severități și fiecare problemă cu soluția ei.
CSV
Se deschide în Excel — pentru audituri, tabele și tichete.
JSON
Problemele găsite, în format unificat, pentru propriile automatizări.
SARIF · Trivy · ZAP
Raportul original al fiecărei unelte, pentru platforme de code scanning și echipe de securitate.
Controale
Identitate, acces și trasabilitate
Tot ce cere un audit de securitate, deja acolo.
Identitate
Autentificare exact cum o face deja compania ta.
- OpenID Connect cu PKCE: Entra ID, Okta, Google, Keycloak, Authentik
- LDAP / Active Directory cu LDAPS sau StartTLS
- Autentificare în doi pași cu politică pentru toți
- Autentificarea cu parolă poate fi dezactivată
Acces
Privilegii minime, până la nivel de proiect.
- Rolurile viewer, developer și maintainer pe proiect
- Medii protejate și aprobări
- Consolă SQL doar-citire pentru membri
- Tokenuri API pentru fiecare utilizator
Trasabilitate
Cine ce a făcut, când și de unde.
- Audit log pentru fiecare acțiune, cu adresa IP
- Export CSV / JSON
- Streaming într-un SIEM prin webhook sau syslog
- Aprobările deploy-urilor înregistrate cu comentariu
Secrete și infrastructură
Criptate la stocare, verificate în tranzit.
- Variabile și credențiale criptate AES-256-GCM
- Chei SSH criptate, chei de host fixate
- Cookie-uri securizate și webhook-uri semnate
- Actualizări cu backup și revenire automată
În interfață
Securitate vizibilă pentru toți cei care au nevoie de ea
Evaluează PortDock pe propria infrastructură
Instalarea durează câteva minute pe orice server Linux. Nu sunt necesare chei de licență sau înregistrare.
$ git clone https://github.com/gavrilencu/PortDock.git portdock$ cd portdock$ sudo bash install.sh