Zadanie
GIS webová platforma nemala vo svojej delivery pipeline žiadne systematické security skenovanie — kód, závislosti aj definície infraštruktúry sa nasadzovali neskenované. Zákazka doplnila CI/CD security stage pokrývajúcu SAST, SCA (skenovanie závislostí), IaC skenovanie a analýzu skompilovaných binárok — s tým háčikom, že všetko muselo bežať na self-hosted build agentoch s obmedzeným prístupom k sieti, kde cloudovo napojené funkcie skenerov jednoducho nefungujú.
Offline skenovanie a reportovanie
Obmedzené agenty si vynútili plne offline usporiadanie skenovania: pribalené sady politík s vypnutými cloudovými downloadmi — výmena odkazov na vendorom hostované guidelines za nulovú závislosť od siete; skener, ktorý občas spadne na zablokovanom endpointe, je horší než skener, ktorý „domov nevolá" nikdy. Všetky skenery emitujú štandardný SARIF, zobrazovaný priamo v záložke scan výsledkov CI platformy, takže nálezy žijú tam, kde tím už pracuje, nie v samostatnom portáli. Stage beží zámerne ako advisory (neblokujúca): nálezy informujú prioritizáciu bez zmrazenia dodávky. Zapracované prevádzkové lekcie: exit kódy skenerov treba interpretovať (nálezy nie sú zlyhania nástroja), build výstupy vylúčiť zo skenov (duplicitné nálezy, premrhané minúty) a deprecated komponenty skenerov vyhodiť, nie obchádzať.
Výsledok
Platforma prešla od nulového systematického skenovania k opakovateľnej, plne offline security stage pri každom builde — SAST, závislosti, IaC a binárna analýza reportujú do natívneho scan pohľadu CI platformy, s dokumentovanou konvenciou triáže nových nálezov. Rovnako dôležité je, čo stage NErobí: neblokuje dodávku od prvého dňa (advisory režim nechá tím spracovať backlog vlastným tempom) a nezávisí od dostupnosti žiadnej externej služby — dve vlastnosti, vďaka ktorým security stage prežije stret s rutinou reálneho tímu, namiesto toho, aby ju niekto vypol v prvom týždni, keď ho obmedzí.