Базово овладев (а это значит — понять и применять) OWASP Top 10, уже можно говорить, что у вас есть базовый уровень DevSecOps.
У меня был доклад на PiterPy 2023 по теме "Векторы атак: взгляд разработчика". Хоть сам TOP и обновился с 2023 года, доклад не теряет актуальности. Сами проблемы не куда не деваются, они приоритезируются и добавляются новые или происходит объединением их в новую категорию. Рекомендую посмотреть доклад
Это не что-то новое.
Я часто говорю, что за нас уже давно многое придумано, и нам стоит просто переиспользовать практики.
А практик много: Они обширные, да.
Но если понять проблему и правильно задавать вопросы, то нужную практику вы либо найдете, либо найдете того, кто ей владеет и сможет помочь.
Но даже при этом всем люди все еще совершают, казалось бы, типичные ошибки.
(И у меня бывает, я тоже человек.)
Только вот цена ошибок разная.
О каких ошибках я говорю, вот пример:
Если порефлексировать, пользователи Trivy совершили две ошибки.
Первая и она очевид