Seekers 실습 매뉴얼 시작하기 시큐어코딩 CTF LLM CTF DevSecOps ELK 전체 코스
DevSecOps · SAST · SCA · DAST · CI/CD 파이프라인

DevSecOps 실습 사용법

보안 스캐너를 터미널에서 직접 돌려보고, 코드를 push 하면 CI/CD 파이프라인이 자동으로 6단계 보안 검사를 수행하는 과정을 체험합니다. 먼저 시작하기(로그인)를 마쳤다고 가정합니다.

화면 상단에 두 개의 탭이 있습니다: 실습(터미널)CI/CD 파이프라인.

1. 실습(터미널) 탭

세 개 영역으로 구성됩니다.

영역내용
왼쪽 — 세션 목록8개 세션이 그룹으로 정리돼 있습니다(아래 표). 세션을 클릭하면 안내가 바뀝니다.
가운데 — 안내·명령세션 목표와 복사해서 실행할 명령들. 명령을 눌러 복사합니다.
오른쪽 — 터미널브라우저 안의 진짜 터미널(ttyd). 명령을 붙여넣어 실행합니다. 컨테이너 초기화 로 새로 시작할 수 있습니다.
DevSecOps 실습
▲ 실습(터미널) 탭 — (좌)세션 목록 · (중)명령 · (우)브라우저 터미널

8개 세션

그룹세션
정적분석 · 의존성SAST(정적분석) · SAST 게이트 · SCA·SBOM
시크릿 · 컨테이너시크릿 스캔 · 컨테이너 이미지 스캔
동적 · 인프라DAST(OWASP ZAP) · IaC 보안
CI/CDCI/CD 파이프라인(Jenkins)

진행 방법(각 세션 공통)

  1. 세션을 고르고 가운데 명령을 차례로 실행합니다(스캔 → 결과 해석).
  2. 취약 코드를 고친 뒤 다시 스캔해 findings 가 줄어드는지 전/후로 확인합니다.
  3. 막히면 컨테이너 초기화 로 깨끗한 상태에서 다시 시작합니다.
# 예시 — SAST
semgrep --config p/owasp-top-ten app
bandit -r app
# 예시 — 시크릿 스캔
gitleaks detect --source . --no-git
# 예시 — 의존성·이미지 취약점 스캔 (콘솔: 컨테이너 엔진 불필요)
trivy fs --scanners vuln app

2. CI/CD 파이프라인 탭

코드를 저장소에 push 하면 파이프라인이 자동으로 실행되어 6단계 보안 검사(시크릿 → SAST → SCA/SBOM → 이미지 → DAST → 게이트)를 수행합니다.

CI/CD 파이프라인
▲ CI/CD 파이프라인 탭 — Jenkins 파이프라인 임베드(단계별 결과·아티팩트)
요소설명
가운데/왼쪽 안내push → 파이프라인 자동 실행 흐름 설명.
Jenkins 화면(오른쪽)내 파이프라인 잡이 임베드로 보입니다. 단계별 통과/실패와 리포트를 확인.
Gitea 저장소내 소스 저장소 링크(코드+Jenkinsfile).
새 창Jenkins 를 별도 창에서 크게 봅니다.

파이프라인 돌려보기

  1. 실습(터미널) 탭의 터미널에서 코드를 고칩니다.
  2. 커밋 후 push 합니다:
    git add -A && git commit -m "fix findings" && git push
  3. CI/CD 파이프라인 탭에서 잡이 자동 실행되는 것을 관찰합니다.
  4. 6단계 결과와 아티팩트(SAST·SCA·시크릿·이미지·DAST 리포트)를 확인합니다.
취약 앱은 High/Critical 이 많아 게이트가 경고합니다. secure/ 코드로 고쳐 다시 push 하면 findings 가 줄어드는 것을 전/후로 볼 수 있습니다. Jenkins 설치·구성 자체를 배우려면 lab-guides/day2-jenkins-install.md 참고.
← 시작하기
© Seekers Security Lab · seekerslab.com