# पाइपलाइन में सुरक्षा स्कैनिंग — सीआई/सीडी

Source: https://www.geekswithgeeks.com/hi/cicd/cicd-security-scanning

> कमज़ोर डिपेंडेंसी और जोखिम भरे कोड को भेजे जाने से पहले पकड़ना।

## क्या स्कैन होता है

**डिपेंडेंसी स्कैनिंग** थर्ड-पार्टी पैकेज को ज्ञात-कमज़ोरी डेटाबेस के खिलाफ़ जाँचती है। **स्टैटिक एनालिसिस (SAST)** आपके खुद के कोड को बिना चलाए SQL इंजेक्शन या हार्डकोडेड सीक्रेट जैसे जोखिम भरे पैटर्न के लिए स्कैन करता है।

## यह पाइपलाइन में कहाँ बैठता है

स्कैन आमतौर पर टेस्ट के साथ या ठीक बाद चलते हैं — इतनी जल्दी कि किसी खराब मर्ज को रोक सकें, डिप्लॉय चरण किसी ऐसी चीज़ पर समय खर्च करे उससे पहले जिसे भेजा ही नहीं जाना चाहिए।

## गंभीरता को ट्यून करें, नज़रअंदाज़ न करें

हर कम-गंभीरता वाले नतीजे पर रोकना टीमों को स्कैनर को बायपास करना सिखा देता है। गंभीर/उच्च मुद्दों पर बिल्ड फेल करें, और कम वालों को डिलीवरी रोके बिना ट्रैक करें।
