漏洞掃描(Vulnerability Scanning)是一種主動式資安評估流程,透過自動化工具檢查應用程式原始碼、系統配置、相依套件與作業系統,找出可能被駭客利用的安全弱點。GitHub 這篇說明文章指出,掃描的目的是搶在惡意人士下手之前,先一步發現並修補風險。
文章把掃描技術分成三種:SAST 在程式碼編譯前分析原始碼與位元碼,通常在開發早期就執行;DAST 則是在程式實際執行時模擬攻擊、測試系統反應;IAST 會即時監控應用程式在執行階段的行為。另外還會搭配 SCA(軟體成分分析)檢查第三方套件,以及 RASP 在執行時直接防護應用程式。常見工具包括 Nessus、Qualys、OpenVAS 與 OWASP ZAP。
文章也提到,掃描出來的漏洞會依嚴重程度、被利用的可能性與潛在影響排序,方便團隊優先處理。在 DevSecOps 的做法裡,這類掃描會直接接進 CI/CD 流程,讓安全檢查變成開發日常的一部分,而不是上線前才臨時補做的步驟。文章也坦言,誤報、漏報與零日漏洞的偵測仍是實務上的挑戰,未來會更依賴 AI 與機器學習來提升準確度。
這篇文章偏向產業面,介紹的是企業維運與資安團隊會用到的掃描工具與流程,對剛開始學程式的孩子來說不必急著認識這些工具名稱。不過背後的觀念很基本:寫程式時養成檢查相依套件、留意已知安全性問題的習慣,其實就是日後從事軟體開發時很實用的基本功。
資安漏洞掃描DevOps開發工具