GitHub Actions로 자동 DevSecOps 파이프라인(Guardrail CI) 구축하기
중급50분2026-04-12
GitHub Actions를 활용해 Python Flask 애플리케이션의 코드 변경 시마다 비밀번호 유출, 코드 취약점, 라이브러리 결함을 자동으로 검사하는 DevSecOps 파이프라인을 구축합니다. 보안 검사 단계가 정의된 YAML 설정 파일과 모든 검출 내역이 포함된 통합 보고서 아티팩트를 최종 결과물로 생성합니다.
이 코칭은 터미널에서 진행됩니다
오른쪽 패널에서 설치 명령어를 복사하세요이런 걸 배워요
- GitHub Actions 워크플로우를 작성하고 관리할 수 있습니다.
- SAST, SCA, Secret Scanning의 개념을 이해하고 파이프라인에 적용할 수 있습니다.
- CodeQL, Trivy, Gitleaks 등 여러 보안 도구를 통합하여 사용할 수 있습니다.
- 보안 검사 결과를 아티팩트로 수집하여 관리할 수 있습니다.
어떻게 진행해요
1. 샘플 프로젝트 및 워크플로우 파일 준비하기
2. 기본 CI 워크플로우 정의하기
3. 코드에 숨겨진 비밀번호 탐지하기 (Secret Scanning)
4. 코드 취약점 정적 분석 추가하기 (SAST)
5. 오픈소스 라이브러리 취약점 검사하기 (SCA)
6. 보안 스캔 결과 보고서 통합하기
7. GitHub에서 파이프라인 실행 및 결과 확인하기
AI 튜터가 각 단계를 하나씩 안내해줄 거예요