보안 스캐너를 터미널에서 직접 돌려보고, 코드를 push 하면 CI/CD 파이프라인이 자동으로 6단계 보안 검사를 수행하는 과정을 체험합니다. 먼저 시작하기(로그인)를 마쳤다고 가정합니다.
세 개 영역으로 구성됩니다.
| 영역 | 내용 |
|---|---|
| 왼쪽 — 세션 목록 | 8개 세션이 그룹으로 정리돼 있습니다(아래 표). 세션을 클릭하면 안내가 바뀝니다. |
| 가운데 — 안내·명령 | 세션 목표와 복사해서 실행할 명령들. 명령을 눌러 복사합니다. |
| 오른쪽 — 터미널 | 브라우저 안의 진짜 터미널(ttyd). 명령을 붙여넣어 실행합니다. 컨테이너 초기화 로 새로 시작할 수 있습니다. |
| 그룹 | 세션 |
|---|---|
| 정적분석 · 의존성 | SAST(정적분석) · SAST 게이트 · SCA·SBOM |
| 시크릿 · 컨테이너 | 시크릿 스캔 · 컨테이너 이미지 스캔 |
| 동적 · 인프라 | DAST(OWASP ZAP) · IaC 보안 |
| CI/CD | CI/CD 파이프라인(Jenkins) |
# 예시 — SAST
semgrep --config p/owasp-top-ten app
bandit -r app
# 예시 — 시크릿 스캔
gitleaks detect --source . --no-git
# 예시 — 의존성·이미지 취약점 스캔 (콘솔: 컨테이너 엔진 불필요)
trivy fs --scanners vuln app
코드를 저장소에 push 하면 파이프라인이 자동으로 실행되어 6단계 보안 검사(시크릿 → SAST → SCA/SBOM → 이미지 → DAST → 게이트)를 수행합니다.
| 요소 | 설명 |
|---|---|
| 가운데/왼쪽 안내 | push → 파이프라인 자동 실행 흐름 설명. |
| Jenkins 화면(오른쪽) | 내 파이프라인 잡이 임베드로 보입니다. 단계별 통과/실패와 리포트를 확인. |
| Gitea 저장소 | 내 소스 저장소 링크(코드+Jenkinsfile). |
| 새 창 | Jenkins 를 별도 창에서 크게 봅니다. |
git add -A && git commit -m "fix findings" && git pushsecure/ 코드로 고쳐 다시 push 하면 findings 가 줄어드는 것을 전/후로 볼 수 있습니다.
Jenkins 설치·구성 자체를 배우려면 lab-guides/day2-jenkins-install.md 참고.