1. 設計レビュー
認証、認可、個人データ、決済に関わる変更では、アーキテクチャ決定記録と脅威モデルを必ず更新します。
2. 自動ゲート
Lint、単体・結合テスト、SAST、依存関係とライセンスのスキャン、コンテナイメージのスキャン、Infrastructure as Code のポリシーチェック。
3. 人によるレビュー
コードを書いていないレビュアーによる承認を最低 1 名分必須とし、機微な箇所ではセキュリティ観点のチェックリストを用います。
4. 統制されたリリース
署名済み成果物、イミュータブルなイメージ、自動ロールバック条件を備えた段階的リリース、そして起票元チケットに紐づく変更記録。
この内容は役に立ちましたか
53 人中 47 人が役に立ったと回答