1. Design-Review
Architecture Decision Record und Threat Model werden für jede Änderung aktualisiert, die Authentifizierung, Autorisierung, personenbezogene Daten oder Zahlungen berührt.
2. Automatisierte Gates
Linting, Unit- und Integrationstests, SAST, Abhängigkeits- und Lizenz-Scanning, Container-Image-Scanning sowie Policy-Prüfungen für Infrastructure as Code.
3. Menschliches Review
Mindestens eine freigebende Person, die den Code nicht geschrieben hat, mit sicherheitsorientierter Checkliste auf sensiblen Pfaden.
4. Kontrolliertes Release
Signierte Artefakte, unveränderliche Images, stufenweises Rollout mit automatischen Rollback-Triggern und ein Änderungsnachweis, verknüpft mit dem auslösenden Ticket.
War das hilfreich?
47 von 53 fanden das hilfreich