完整技术栈 DEVSECOPS

从代码到生产环境。
连接交付、运维与安全。

通过实用流程与工具链连接开发、安全和运维,从源代码、CI/CD、Kubernetes 到运行中的系统。与拥有超过 10 年积累的 Ruk-Com 专业团队合作。

CI/CD安全关卡Kubernetes可观测性
技术栈连接示意构建 → 运行 → 改进

交付与安全

源代码 → 流水线 → 制品

GitLabJenkinsTrivyHarbor

平台与运行时

GitOps · 基础设施 · 策略

Argo CDKubernetesOpenTofuOpenBao

可观测性与反馈

指标 · 日志 · 追踪 → 待办清单

PrometheusGrafanaOpenTelemetryFalco
共同负责 · 策略 · 可审查的交付成果
10+ 年

Ruk-Com 团队的系统与客户运维经验

8 相互连接的阶段

从需求到运行系统的反馈

开源/企业版

让工具链匹配团队、预算与支持需求

让交付有效运转

消除团队之间
的断层。

从现有流程和工具出发,找出工作受阻环节,再改进影响交付的部分。

01

可追踪的部署

关联提交、制品与环境,让团队能查看改动内容、审查人员,以及支持批准的证据。

02

交付流程中的安全

设定检查项及责任人,提供开发者可据以行动的发现,并按风险处理例外。

03

运维团队能够接手负责

随系统交付运行手册、仪表板及访问模型,让运维和改进以证据为依据。

互联的完整生命周期

查看交付路径
与反馈改进的回路。

选择一个阶段,查看输入、控制措施、输出与负责人;也可跟随发布、安全关卡阻断及运行时反馈场景了解流程。

流程示意,并非实时系统状态
交付修复/规划关卡与审批
01

制定计划

对齐目标与风险

02

代码

合并前审查

03

构建

从经过审查的源代码构建

04

测试

验证行为与安全

05

发布

确定发布版本与审批人

06

部署

按计划部署并验证

07

操作

运维平台与工作负载

08

监控

将信号转化为改进工作

计划发布流程:代码审查 → 编译和测试 → 生成带有证据的制品 → 发布审批 → 生产环境部署和运维

01

制定计划

业务负责人 · PM · 安全

从业务需求、现有系统与约束出发。选择工具前,先在待办清单中记录威胁模型、风险与验收标准。

输入
需求/反馈
控制
威胁模型 · 验收标准
输出
按优先级排列的待办清单
02

代码

开发者 · 代码审查者

定义分支策略、拉取请求与代码负责人。将同行审查与 SAST、SCA、密钥扫描结合,让团队及早处理问题。

输入
源代码变更
控制
同行审查 · SAST · SCA · 密钥检测
输出
经审查的提交
03

构建

平台团队 · 开发者

构建可追踪的制品,管理依赖及基础镜像,并生成包含组件与来源信息的容器镜像或软件包。

输入
经审查的提交
控制
构建隔离 · 镜像扫描 · SBOM
输出
带版本的制品
04

测试

QA · 安全 · 开发者

基于风险开展单元、集成与回归测试。对获授权且正在运行的预发布应用执行 DAST。关卡失败后返回修复与复测。

输入
预发布环境中的制品
控制
测试 · DAST · 策略关卡
输出
测试证据/缺陷
05

发布

发布负责人 · 审批人

将制品存入仓库,将版本关联至 SBOM 与测试结果,按策略要求验证签名,并在交付生产环境前记录批准情况。

输入
通过验证的证据与制品
控制
签名 · 版本 · 审批
输出
已批准的发布
06

部署

平台团队 · 运维

使用流水线或 GitOps 配合经审查的配置。隔离环境访问权限与密钥,并选择具备验证及回滚标准的发布策略。

输入
已批准的发布与配置
控制
访问控制 · GitOps 策略 · 回滚
输出
经验证的部署
07

操作

运维 · 安全

管理运行时策略、访问权限与更新。明确事件运行手册与负责人,并将运行时检测衔接至约定的响应及审批流程。

输入
运行中的工作负载
控制
运行时策略 · 运行手册
输出
服务上下文/事件
08

监控

运维 · 产品负责人

利用指标、日志与追踪了解影响。将排定优先级的改进反馈到规划阶段,由团队在下一轮迭代前审查范围与变更。

输入
指标 · 日志 · 追踪
控制
研判 · 影响审查
输出
按优先级排列的反馈

指引工作的关卡

在关键位置设置检查。
生产环境变更之前。

依据风险及团队准备程度设定检查关卡。工具为决策提供证据,不能替代约定的策略。

源代码

审查 · SAST · SCA · 密钥检测

在拉取请求阶段检查源代码、依赖及机密信息,商定阻断严重级别和整改责任人。

预发布环境

测试 · DAST · 镜像策略

测试行为及集成,在预发布环境执行授权的 DAST,并检查镜像和配置。

发布

制品 · 签名 · 审批

将通过检查的制品推进至发布,验证签名并记录审批,同时制定适合系统的回滚计划。

关卡失败后,工作返回代码或配置修改及复测阶段。例外情况须依据约定策略明确风险负责人、理由、范围与复审日期。

按职责划分技术栈

选择能相互配合的工具。
也选择您的团队能掌控的工具。

这些是按职责评估的示例。我们选择并连接适合您环境的组件;项目并不需要使用所有工具。

01

源代码与协作

管理源代码与计划中的工作

GitLab源代码与 CI/CDGitHub代码仓库与 ActionsJira规划与跟踪
02

CI/构建/质量

在流水线中构建并验证制品

JenkinsCI 流水线Docker镜像与容器SonarQube代码质量/安全
03

安全与供应链

评估漏洞与交付来源

Trivy镜像/依赖扫描ZAP应用 DASTSnyk开发者安全Harbor制品仓库Cosign签署并验证制品
04

平台与 GitOps

管理容器与配置变更

Kubernetes容器编排Argo CDGitOps 交付HelmKubernetes chartsRed Hat OpenShift企业平台
05

基础设施与密钥

管控基础设施、自动化与密钥

OpenTofu开源 IaCTerraform基础设施工作流Ansible配置自动化OpenBao开源密钥管理Vault密钥与访问策略
06

可观测性与运行时

连接遥测数据、运维与运行时策略

Prometheus指标与告警规则Grafana仪表盘与分析OpenTelemetry收集并导出遥测数据Falco运行时检测KyvernoKubernetes 策略

产品名称与徽标属于其各自所有者,此处用于展示工具链选项。版本、许可、支持与费用均依据各服务商条款进行评估。

三种运维方式

依据责任归属、
许可与支持进行选择。

围绕现有团队、组织需求与预算设计工具链,并为每个组件配置合适的责任归属与支持模式。

开源

自主掌控技术栈并规划运维

适合需要定制、并能规划升级、备份与故障排查的团队。开源许可仍有合规义务与运维成本。

GitLab CEOpenTofuOpenBao
方案示例GitLab CE · Jenkins · Kubernetes · OpenTofu · OpenBao

内部运维,或与 Ruk-Com 约定托管范围

企业级

选择所需能力与支持

适合需要集中治理、审计能力与厂商支持的组织。根据团队规模与增长计划选择版本与使用权益。

GitHubOpenShiftSnyk
方案示例GitHub Enterprise · GitLab Ultimate · OpenShift · Snyk · Jira

分别评估订阅、厂商支持及运维职责

混合

保留适合的部分,补齐缺失能力

在适合之处将开源平台与商业工具或 SaaS 结合。明确工具链各环节的身份、数据流与责任。

KubernetesGitHubGrafana
方案示例Kubernetes + GitHub Enterprise / Snyk + Grafana

审查集成、数据驻留及各服务商之间的支持边界

当前 Terraform 与 Vault 版本采用源码可用或商业许可条款,不同于 OpenTofu 和 OpenBao 等开源选项。采用前请审查版本与条款。

与您的团队共同交付

从评估
到可运维的系统。

预先约定环境、访问权限、验收标准与接收负责人。从试点开始,依据共同审查的结果扩大范围。

01

评估与设计

审查现有系统与流程,交付差距评估、目标架构及明确范围和负责人的改进计划。

02

实施与验证

在约定环境中连接流水线、基础设施与安全关卡。扩展前先收集测试证据并开展试点。

03

交付与改进

交付配置、流水线代码、运行手册及仪表板,转移知识并商定更新和支持计划。

Ruk-Com Agent + 专家团队

Agent 协助收集信号并汇总信息供审查。策略与生产环境变更仍受访问权限、范围及人工审批约束。

了解 Ruk-Com Agent →

开始之前

对齐需求。
再选择技术栈。

需要替换现有 CI/CD 吗?

我们可审查现有工具链,识别审查、关卡、制品与责任归属方面的缺口,优先改进必要部分。

开源是否意味着没有成本?

不同许可包含不同义务,基础设施、实施、升级、备份与支持仍有成本。应评估总成本并明确责任人。

本页所有工具都包含在服务内吗?

这些只是可选方案示例。提出工具链建议前,我们会评估现有环境、目标与约束。服务商许可及订阅另行列明。

安全关卡失败时如何阻止交付?

发布前约定阻断策略与严重程度阈值。检查失败后交回负责人修复与复测。例外情况须按策略接受风险并获得批准。

可以对生产环境进行安全测试吗?

流水线 DAST 从获授权的预发布环境开始。生产测试需要另行约定范围、审批人、时间与停止条件。

交付后我们的团队能自行运维吗?

在协议中明确交付成果与访问权限,包括流水线代码、配置、运行手册与知识转移。选择内部负责运维,或继续采用托管支持。

不同工具的安全功能与许可有何差异?

请核对版本与实际用途。私有仓库的 GitHub Code Security/Secret Protection 需要相应许可。GitLab 安全仪表盘及部分策略属于 Ultimate 功能。SonarQube Community Build 与 Server 的能力不同。我们先明确所需功能,再评估订阅。

连接您的交付流程

构建适合您组织的
DevSecOps 方案。

从现有系统、待解决问题及负责运维的团队开始。我们可协助确定可落实的方案与范围。

联系Ruk-Com[email protected]02-105-4385