18 安全测试怎么融入 CI/CD?SAST、DAST、SCA 分别是什么?
2026/9/17...大约 3 分钟
18|安全测试怎么融入 CI/CD?SAST、DAST、SCA 分别是什么?
开场三个缩写先定义清楚——按「扫什么、什么时候扫、优缺点」三列讲,概念题的分数拿满。
回答思路
第一步:三个概念
| 概念 | 全称 | 做法 | 时机 | 特点 |
|---|---|---|---|---|
| SAST | 静态应用安全测试 | 不运行代码扫源码找危险模式(硬编码密钥、危险函数调用) | 提测前就能跑 | 误报偏高 |
| DAST | 动态应用安全测试 | 运行起来从外部黑盒扫(AWVS、OWASP ZAP) | 部署后跑 | 贴近真实攻击视角 |
| SCA | 软件成分分析 | 扫第三方依赖的已知漏洞(log4j 这种供应链漏洞就是它管) | 依赖清单一比对漏洞库就知道 | — |
第二步:融入流水线的分层设计
- 提交阶段:SCA 和 SAST 秒级分钟级出结果(依赖漏洞和密钥泄露的门禁)
- 构建部署后:DAST 对测试环境自动扫描
- 发布前:安全门禁汇总(高危漏洞阻断发布)
把三个工具卡在流水线的不同位置——安全左移就不是口号而是配置。
第三步:讲门禁的松紧设计
全阻断会把流水线搞瘫(误报和低危淹死开发者)——务实做法:高危阻断、中危警告跟踪、低危周期性清,加白名单机制处理误报。门禁哲学和功能测试的 CI 门禁同构。
第四步:讲结果运营
扫描结果落安全平台统一管理(漏洞生命周期跟进)、按团队维度的安全债务视图推动清偿、扫描规则持续调优降误报——安全左移的最后一公里是运营不是工具。
收尾:讲认知边界
CI/CD 里的自动化安全测试覆盖技术漏洞——业务逻辑漏洞(越权、薅羊毛)仍然依赖人工专项。自动化左移加人工纵深,两条腿走路。
考察重点
| 维度 | 说明 |
|---|---|
| 企业动机 | DevSecOps 是大厂安全建设的标配动作——安全能不能自动化进流水线决定了它可不可持续,这是安全测试和测试开发的交叉高地 |
| 过线标准 | 三个概念定义清楚 + 流水线分层嵌入设计 |
| 区分度 | 讲门禁松紧权衡、误报治理、安全债务运营的是真建设过的 |
| 加分项 | 明确说出自动化安全的能力边界(逻辑漏洞仍靠人工) |
| 减分项 | 三个缩写混着讲或只认识 DAST,概念不清直接失分 |
来源
整理自知识星球帖《面试情报 05|安全测试 20 题》,返回题库。