Quale tipo di strumento di sicurezza è più appropriato integrare nella pipeline di Continuous Integration (CI) per rilevare tempestivamente i problemi di sicurezza a livello di codice?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Static code analysis.
Perché questa è la risposta
L'analisi statica del codice (Static Code Analysis) è la più appropriata per la pipeline CI perché esamina il codice sorgente, bytecode o binario senza eseguirlo, identificando vulnerabilità e difetti di sicurezza nelle prime fasi dello sviluppo (shift-left security). Questo permette di correggere i problemi prima che si propaghino. Il penetration testing (test di penetrazione) è un'attività manuale o semi-automatica che simula attacchi esterni, ed è più adatta per fasi successive o ambienti di produzione. Il threat modeling (modellazione delle minacce) è un processo di progettazione per identificare potenziali minacce e mitigazioni, non uno strumento di rilevamento automatico nella CI. L'analisi dinamica del codice (Dynamic Code Analysis) esegue il codice per trovare vulnerabilità in fase di runtime, ed è più adatta per le pipeline di Continuous Delivery (CD) o test di integrazione, non per il rilevamento precoce a livello di codice nella CI.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta