ความปลอดภัย Pipeline DevOps ปี 2026: SAST, DAST, Supply Chain และคำถามสัมภาษณ์
คู่มือครบถ้วนเรื่องความปลอดภัย pipeline DevOps 2026: การ implement SAST, DAST, SCA, การตรวจจับ secrets, SBOM และคำถามสัมภาษณ์ DevSecOps ที่พบบ่อย

ความปลอดภัยของ pipeline DevOps ต้องการการฝังการตรวจสอบความปลอดภัยในทุกขั้นตอนของ workflow CI/CD ตั้งแต่ pre-commit hooks จนถึงการ monitoring production รายงาน State of DevSecOps 2026 ของ Datadog เปิดเผยว่า 87% ขององค์กรกำลังเรียกใช้ services ที่มีช่องโหว่ที่สามารถถูกโจมตีได้อย่างน้อยหนึ่งรายการ ในขณะที่การโจมตี software supply chain ปัจจุบันสร้างความเสียหายต่อเศรษฐกิจโลกมากกว่า 80 พันล้านดอลลาร์ต่อปี
เริ่มต้นด้วยการตรวจจับ secrets (ผลกระทบสูงสุด อัตรา false-positive ต่ำสุด) จากนั้นเพิ่ม SCA สำหรับ CVE ที่รู้จัก SAST พร้อมการปรับแต่ง IaC scanning และสุดท้ายคือ DAST เครื่องมือแต่ละตัวต้องแสดงคุณค่าก่อนที่จะเพิ่มเครื่องมือถัดไป
SAST: การวิเคราะห์แบบ Static ที่จับช่องโหว่ก่อน Merge
Static Application Security Testing (SAST) วิเคราะห์ source code โดยไม่ต้อง execute เครื่องมือนี้จะ parse codebase สร้าง abstract syntax tree และจับคู่ patterns กับ signatures ของช่องโหว่ที่รู้จัก การเรียกใช้ SAST บนทุก pull request สามารถจับ SQL injection, XSS และ credentials ที่ hardcode ไว้ก่อนที่โค้ดจะไปถึง main branch
Semgrep ได้กลายเป็นเครื่องมือ SAST open-source de facto ในปี 2026 ไม่เหมือนกับ scanner แบบ regex Semgrep เข้าใจโครงสร้างโค้ดและรองรับ custom rules ใน YAML
# .github/workflows/sast.yml
name: SAST Scan
on:
pull_request:
branches: [main, develop]
jobs:
semgrep:
runs-on: ubuntu-latest
container:
image: semgrep/semgrep:latest
steps:
- uses: actions/checkout@v4
- name: Run Semgrep
run: semgrep scan --config=auto --sarif --output=semgrep.sarif
- name: Upload SARIF
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: semgrep.sarifFlag --config=auto จะโหลด community rules ที่ตรงกับภาษาที่ตรวจพบ Output SARIF จะรวมกับ tab Security ของ GitHub สำหรับการติดตามการค้นพบตลอดเวลา
DAST: การทดสอบ Runtime ที่ค้นหาสิ่งที่การวิเคราะห์ Static พลาดไป
Dynamic Application Security Testing (DAST) โจมตีแอปพลิเคชันที่กำลังทำงานเพื่อค้นหาช่องโหว่ที่ปรากฏเฉพาะตอน runtime Broken authentication, authorization flaws และ bugs ของ business logic ต้องการ HTTP requests จริงเพื่อตรวจจับ SAST ไม่สามารถค้นหาว่า admin endpoint ขาด access control ที่เหมาะสม แต่ DAST จะพยายามเข้าถึงโดยไม่มี credentials และทำเครื่องหมายการเปิดเผย
OWASP ZAP ยังคงเป็นเครื่องมือ DAST open-source ที่ถูก deploy อย่างแพร่หลายที่สุด ZAP 3.0 ที่เปิดตัวเมื่อต้นปี 2026 ได้เพิ่มการรองรับ native สำหรับการ scan GraphQL และ gRPC
# .github/workflows/dast.yml
name: DAST Scan
on:
deployment:
types: [created]
jobs:
zap-scan:
runs-on: ubuntu-latest
steps:
- name: ZAP Full Scan
uses: zaproxy/action-full-scan@v0.12.0
with:
target: ${{ secrets.STAGING_URL }}
rules_file_name: '.zap/rules.tsv'
cmd_options: '-a -j -l WARN -z "-config api.disablekey=true"'
- name: Upload Report
uses: actions/upload-artifact@v4
with:
name: zap-report
path: report_html.htmlDAST จะทำงานหลัง deployment เพราะต้องการ target ที่ทำงานอยู่ environment staging ทำหน้าที่เป็นพื้นผิวทดสอบ รักษา production ให้แยกจาก traffic การ scan
การเรียกใช้ DAST scans แบบ active กับ production มีความเสี่ยงในการกระตุ้น rate limits ทำให้ข้อมูลเสียหาย หรือกระตุ้นการแจ้งเตือน security monitoring ใช้ environment staging ที่สะท้อนการกำหนดค่า production
SCA: Dependency Scanning สำหรับช่องโหว่ที่รู้จัก
Software Composition Analysis (SCA) scan dependencies กับฐานข้อมูลช่องโหว่เช่น National Vulnerability Database และ GitHub Advisory Database transitive dependency ที่มีช่องโหว่เพียงรายการเดียวสามารถเปิดเผยทั้งแอปพลิเคชันได้ รายงาน Datadog 2026 พบว่า 42% ของ services พึ่งพา libraries ที่ไม่ได้รับการดูแลอย่างจริงจังอีกต่อไป
Trivy scan containers, filesystems และ git repositories สำหรับช่องโหว่ใน binary เดียว เครื่องมือนี้สร้าง output SBOM ในรูปแบบ CycloneDX และ SPDX
# .github/workflows/sca.yml
name: Dependency Scan
on:
push:
branches: [main]
schedule:
- cron: '0 6 * * *' # Daily at 6 AM
jobs:
trivy:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Trivy vulnerability scanner
uses: aquasecurity/trivy-action@0.28.0
with:
scan-type: 'fs'
scan-ref: '.'
format: 'sarif'
output: 'trivy-results.sarif'
severity: 'CRITICAL,HIGH'
- name: Upload Trivy scan results
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: 'trivy-results.sarif'การ scan ตามกำหนดเวลารายวันจับ CVE ที่เปิดเผยใหม่แม้จะไม่มีการเปลี่ยนแปลงโค้ด การกรองเป็น severity CRITICAL และ HIGH ป้องกัน alert fatigue จากการค้นพบความเสี่ยงต่ำ
พร้อมที่จะพิชิตการสัมภาษณ์ DevOps แล้วหรือยังครับ?
ฝึกฝนด้วยตัวจำลองแบบโต้ตอบ, flashcards และแบบทดสอบเทคนิคครับ
ความปลอดภัย Supply Chain: SBOM และ SLSA Provenance
EU Cyber Resilience Act ที่มีภาระผูกพันการรายงานมีผลบังคับใช้ในเดือนกันยายน 2026 กำหนดให้สร้าง Software Bill of Materials (SBOM) สำหรับผลิตภัณฑ์ที่ขายใน EU SBOM แสดงรายการทุกส่วนประกอบในซอฟต์แวร์ รวมถึง direct dependencies, transitive dependencies และเวอร์ชันของพวกเขา
SLSA (Supply-chain Levels for Software Artifacts) เสริม SBOM โดยการตรวจสอบว่าซอฟต์แวร์ถูกสร้างขึ้นอย่างไร SBOM ตอบว่า "ส่วนประกอบใดอยู่ในซอฟต์แวร์นี้?" ในขณะที่ SLSA ตอบว่า "กระบวนการ build สามารถเชื่อถือได้หรือไม่?"
# .github/workflows/supply-chain.yml
name: Supply Chain Security
on:
push:
tags:
- 'v*'
jobs:
build-with-provenance:
runs-on: ubuntu-latest
permissions:
contents: read
id-token: write
attestations: write
steps:
- uses: actions/checkout@v4
- name: Build container image
run: docker build -t myapp:${{ github.ref_name }} .
- name: Generate SBOM
uses: anchore/sbom-action@v0.17.0
with:
image: myapp:${{ github.ref_name }}
format: cyclonedx-json
output-file: sbom.json
- name: Sign with Cosign
uses: sigstore/cosign-installer@v3.7.0
- name: Sign image and attach SBOM
run: |
cosign sign --yes myapp:${{ github.ref_name }}
cosign attach sbom --sbom sbom.json myapp:${{ github.ref_name }}
cosign sign --yes --attachment sbom myapp:${{ github.ref_name }}Cosign ของ Sigstore เซ็น artifacts โดยใช้ keyless signing ที่ได้รับการสนับสนุนโดย Fulcio certificate authority ลายเซ็นผูก artifact กับ CI workflow ที่สร้างมัน ทำให้สามารถยืนยันได้ว่า image มาจาก pipeline ที่เชื่อถือได้
การตรวจจับ Secrets: แนวป้องกันแรก
Hardcoded secrets ยังคงเป็นการค้นพบด้านความปลอดภัยที่พบบ่อยที่สุดใน codebases AWS access keys, database passwords และ API tokens ที่ถูก commit ไปยัง version control ได้ทำให้เกิดการละเมิดในทุกระดับ การตรวจจับ secrets ทำงาน pre-commit เพื่อบล็อก credentials ก่อนที่จะเข้าสู่ repository
Gitleaks ตรวจจับ secrets โดยใช้ regex patterns และการวิเคราะห์ entropy Pre-commit hook ป้องกันไม่ให้ secrets ถูก commit เลย
# .pre-commit-config.yaml
repos:
- repo: https://github.com/gitleaks/gitleaks
rev: v8.21.2
hooks:
- id: gitleaks
args: ['--verbose']# .github/workflows/secrets.yml
name: Secrets Detection
on:
pull_request:
jobs:
gitleaks:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
fetch-depth: 0
- name: Gitleaks scan
uses: gitleaks/gitleaks-action@v2
env:
GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}ตัวเลือก fetch-depth: 0 clone full history ทำให้ Gitleaks สามารถ scan ทุก commits ใน PR ไม่ใช่แค่ commit ล่าสุด
คำถามสัมภาษณ์ DevSecOps: Recruiter ถามอะไร
การสัมภาษณ์ DevSecOps ประเมินทั้งความรู้ด้านความปลอดภัยและประสบการณ์ CI/CD ในทางปฏิบัติ คำถามด้านล่างปรากฏบ่อยในการสัมภาษณ์ปี 2026 สำหรับตำแหน่ง DevOps senior และ platform engineering ดูคำถามความปลอดภัย pipeline เพิ่มเติมที่ โมดูลสัมภาษณ์ CI/CD Pipeline Security
"คุณจะ implement shift-left security ใน pipeline ที่มีอยู่อย่างไร?"
Shift-left security ย้ายการทดสอบไปก่อนหน้าในวงจรการพัฒนา การ implement ในทางปฏิบัติเกี่ยวข้องกับการเพิ่ม pre-commit hooks สำหรับการตรวจจับ secrets, SAST scans บน pull requests และการตรวจสอบ SCA ในขั้นตอน build กุญแจคือการนำไปใช้แบบค่อยเป็นค่อยไป: เริ่มด้วยการตรวจจับ secrets เพราะมีอัตรา false-positive ต่ำสุดและสัญญาณสูงสุด จากนั้นเพิ่ม SCA สำหรับ CVE ที่รู้จัก แล้ว tune กฎ SAST เพื่อลด noise ก่อนที่จะเปิดใช้งานเป็น blocking check
"อธิบายความแตกต่างระหว่าง SAST และ DAST เมื่อไหร่จะใช้แต่ละตัว?"
SAST วิเคราะห์ source code โดยไม่ต้อง execute มันค้นหา SQL injection, XSS และการเข้ารหัสที่ไม่ปลอดภัยโดยการจับคู่ pattern กับโครงสร้างโค้ด SAST ทำงานเร็ว บนทุก PR เพราะต้องการเพียงโค้ด
DAST โจมตีแอปพลิเคชันที่กำลังทำงาน มันค้นหา authentication bypasses, broken access control และช่องโหว่ injection ที่ปรากฏเฉพาะตอน runtime DAST ทำงานหลัง deployment กับ environment staging
ทั้งสองเสริมซึ่งกันและกัน SAST จับข้อผิดพลาดการเขียนโค้ดก่อน merge; DAST ยืนยันว่าแอปพลิเคชันที่ deploy แล้วทำงานอย่างปลอดภัย pipeline ที่ mature จะเรียกใช้ทั้งสอง
"SBOM คืออะไรและทำไมจึงจำเป็น?"
Software Bill of Materials แสดงรายการทุกส่วนประกอบในซอฟต์แวร์ รวมถึง direct และ transitive dependencies พร้อมเวอร์ชันที่แน่นอน ข้อกำหนดด้านกฎระเบียบเช่น EU Cyber Resilience Act กำหนดให้สร้าง SBOM สำหรับผลิตภัณฑ์ที่เข้าสู่ตลาด EU เริ่มกันยายน 2026
ในทางปฏิบัติ SBOM ช่วยให้ตอบสนองต่อเหตุการณ์ได้อย่างรวดเร็ว เมื่อ CVE ใหม่ถูกปล่อยออกมา ทีมความปลอดภัยสามารถ query ฐานข้อมูล SBOM เพื่อระบุทุก service ที่ใช้ส่วนประกอบที่มีช่องโหว่แทนที่จะ scan ทุก repositories ด้วยตนเอง
"คุณป้องกัน alert fatigue ใน security tooling อย่างไร?"
Alert fatigue เกิดขึ้นเมื่อ developers เพิกเฉยต่อการค้นพบด้านความปลอดภัยเพราะอัตราส่วน signal-to-noise ต่ำเกินไป การป้องกันต้องการการ tune แต่ละเครื่องมือก่อนที่จะเปิดใช้งาน blocking gates สำหรับ SAST ให้ปิดใช้งาน rules ที่สร้าง false positives ใน codebase และเปิดใช้งานทีละน้อยหลังจากทำความสะอาด สำหรับ SCA ให้มุ่งเน้นที่การค้นพบ severity CRITICAL และ HIGH ที่มี exploits ที่รู้จัก สำหรับ DAST ให้กำหนดค่า baseline scans เพื่อยกเว้น false positives จากการ run ในอนาคต
metric ที่ต้องติดตามคือ time-to-fix สำหรับช่องโหว่จริง หากตัวเลขนั้นเพิ่มขึ้น developers กำลังเพิกเฉยต่อ alerts
คำถามเหล่านี้ทดสอบประสบการณ์ในทางปฏิบัติ เตรียมตัวอย่างจาก pipelines จริง รวมถึงเครื่องมือเฉพาะ การตัดสินใจเรื่องการกำหนดค่า และ metrics ก่อนและหลังการ implement
ความปลอดภัย Container และ Runtime
Container image scanning จับช่องโหว่ก่อน deployment Runtime security ตรวจสอบ containers ใน production สำหรับพฤติกรรมผิดปกติ การรวมกันนี้จัดการทั้งช่องโหว่ที่รู้จัก (CVE ใน base images) และภัยคุกคามที่ไม่รู้จัก (containers ที่ถูกบุกรุก, cryptominers)
Trivy scan images เป็นส่วนหนึ่งของ build pipeline Falco ตรวจสอบพฤติกรรม runtime โดยใช้ eBPF
# .github/workflows/container-security.yml
name: Container Security
on:
push:
branches: [main]
jobs:
scan-image:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Build image
run: docker build -t myapp:${{ github.sha }} .
- name: Scan image
uses: aquasecurity/trivy-action@0.28.0
with:
image-ref: myapp:${{ github.sha }}
format: 'table'
exit-code: '1'
severity: 'CRITICAL'
ignore-unfixed: trueFlag ignore-unfixed: true ข้ามช่องโหว่ที่ไม่มี patches ที่พร้อมใช้งาน สิ่งนี้ป้องกันการบล็อก deployments สำหรับ CVE ที่ปัจจุบันไม่สามารถแก้ไขได้
สำหรับ runtime security กฎ Falco ตรวจจับกิจกรรมที่น่าสงสัยใน containers ที่กำลังทำงาน โมดูล container supply chain security ครอบคลุม image signing และ admission control อย่างละเอียด
IaC Security: Scanning Terraform และ Kubernetes Manifests
Infrastructure as Code นำเสนอความเสี่ยงด้านความปลอดภัยที่ชั้นการกำหนดค่า IAM policies ที่ permissive เกินไป S3 buckets ที่เข้าถึงได้แบบ public และ databases ที่ไม่ได้เข้ารหัสเกิดจาก defaults ที่ไม่ปลอดภัยใน IaC templates
Checkov scan Terraform, CloudFormation, Kubernetes, Helm และ Dockerfiles สำหรับ misconfigurations
# .github/workflows/iac-scan.yml
name: IaC Security Scan
on:
pull_request:
paths:
- 'terraform/**'
- 'k8s/**'
- 'helm/**'
jobs:
checkov:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Checkov
uses: bridgecrewio/checkov-action@v12
with:
directory: .
framework: terraform,kubernetes,helm
output_format: sarif
output_file_path: checkov.sarif
soft_fail: false
- name: Upload SARIF
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: checkov.sarifPath filter รับประกันว่า IaC scans จะทำงานเฉพาะเมื่อไฟล์ infrastructure เปลี่ยนแปลง ลดเวลา CI สำหรับการเปลี่ยนแปลงที่เป็น application-only
เริ่มฝึกซ้อมเลย!
ทดสอบความรู้ของคุณด้วยตัวจำลองสัมภาษณ์และแบบทดสอบเทคนิคครับ
Pipeline DevSecOps ที่สมบูรณ์สำหรับปี 2026
Pipeline DevSecOps ที่พร้อมสำหรับ production ในปี 2026 รวมเครื่องมือเหล่านี้ในแต่ละขั้นตอน:
- Pre-commit: Gitleaks (secrets), SAST local เป็นตัวเลือก
- Pull request: Semgrep (SAST), Trivy (SCA), Checkov (IaC)
- Build: Container image scanning, การสร้าง SBOM
- Pre-deploy: Image signing ด้วย Cosign, admission control ด้วย Kyverno
- Post-deploy: DAST ด้วย ZAP กับ staging
- Runtime: Falco สำหรับ container monitoring, cloud security posture management
Stack ฟรี (Semgrep, Trivy, ZAP, Gitleaks, Checkov, Falco) ครอบคลุมทุกหมวดหมู่ เครื่องมือเชิงพาณิชย์เพิ่ม dashboards แบบรวมศูนย์ การจัดการ policy และลดความพยายามในการ tune แต่การครอบคลุมด้านความปลอดภัยสามารถทำได้โดยไม่มีค่าใช้จ่ายใบอนุญาต
องค์กรที่เตรียมตัวสำหรับบทบาท DevSecOps ควรฝึกสร้าง pipelines เหล่านี้ในโปรเจกต์ส่วนตัว โมดูล cloud identity และ secrets management ครอบคลุมด้านการจัดการ secrets ของสมการนี้
คุณหาบั๊กใน DevOps เจอไหม
โค้ดจริงหนึ่งชิ้น บั๊กที่ซ่อนอยู่หนึ่งจุด วันละหนึ่งครั้ง ลองได้โดยไม่ต้องมีบัญชี

เขียนโดย
Anthony Fillion-Mailletผู้ก่อตั้ง SharpSkill
เป็นนักพัฒนาฟูลสแตกมากว่า 10 ปี ดูแล SharpSkill และรับผิดชอบทุกสิ่งที่เผยแพร่ที่นี่
อัปเดตเมื่อ 15 กันยายน 2569
แชร์
บทความที่เกี่ยวข้อง

ความปลอดภัย Pipeline DevOps 2026: แนวปฏิบัติ DevSecOps และคำถามสัมภาษณ์
คู่มือครบถ้วนเกี่ยวกับความปลอดภัย Pipeline DevOps ในปี 2026 ครอบคลุมแนวปฏิบัติที่ดีที่สุดของ DevSecOps การติดตั้ง CI/CD ที่ปลอดภัย และคำถามสัมภาษณ์ทางเทคนิคเพื่อเตรียมความพร้อมสำหรับอาชีพ

การจัดการ Secrets ใน Kubernetes 2026: External Secrets, Vault และคำถามสัมภาษณ์
คู่มือครบถ้วนสำหรับการจัดการ secrets ใน Kubernetes ด้วย External Secrets Operator และ HashiCorp Vault รวมถึงการกำหนดค่า production, การหมุนเวียนอัตโนมัติ และคำถามสัมภาษณ์ DevOps

Ansible vs Terraform ในปี 2026: Infrastructure as Code และคำถามสัมภาษณ์ DevOps
เปรียบเทียบ Ansible vs Terraform ในปี 2026: configuration management vs provisioning, เมื่อไหร่ควรใช้เครื่องมือใด, OpenTofu, และการเตรียมตัวสัมภาษณ์ DevOps