ความปลอดภัย Pipeline DevOps ปี 2026: SAST, DAST, Supply Chain และคำถามสัมภาษณ์

คู่มือครบถ้วนเรื่องความปลอดภัย pipeline DevOps 2026: การ implement SAST, DAST, SCA, การตรวจจับ secrets, SBOM และคำถามสัมภาษณ์ DevSecOps ที่พบบ่อย

ความปลอดภัย Pipeline DevOps ปี 2026: SAST, DAST, Supply Chain และคำถามสัมภาษณ์

ความปลอดภัยของ pipeline DevOps ต้องการการฝังการตรวจสอบความปลอดภัยในทุกขั้นตอนของ workflow CI/CD ตั้งแต่ pre-commit hooks จนถึงการ monitoring production รายงาน State of DevSecOps 2026 ของ Datadog เปิดเผยว่า 87% ขององค์กรกำลังเรียกใช้ services ที่มีช่องโหว่ที่สามารถถูกโจมตีได้อย่างน้อยหนึ่งรายการ ในขณะที่การโจมตี software supply chain ปัจจุบันสร้างความเสียหายต่อเศรษฐกิจโลกมากกว่า 80 พันล้านดอลลาร์ต่อปี

ลำดับความสำคัญของ Security Tooling

เริ่มต้นด้วยการตรวจจับ secrets (ผลกระทบสูงสุด อัตรา false-positive ต่ำสุด) จากนั้นเพิ่ม SCA สำหรับ CVE ที่รู้จัก SAST พร้อมการปรับแต่ง IaC scanning และสุดท้ายคือ DAST เครื่องมือแต่ละตัวต้องแสดงคุณค่าก่อนที่จะเพิ่มเครื่องมือถัดไป

SAST: การวิเคราะห์แบบ Static ที่จับช่องโหว่ก่อน Merge

Static Application Security Testing (SAST) วิเคราะห์ source code โดยไม่ต้อง execute เครื่องมือนี้จะ parse codebase สร้าง abstract syntax tree และจับคู่ patterns กับ signatures ของช่องโหว่ที่รู้จัก การเรียกใช้ SAST บนทุก pull request สามารถจับ SQL injection, XSS และ credentials ที่ hardcode ไว้ก่อนที่โค้ดจะไปถึง main branch

Semgrep ได้กลายเป็นเครื่องมือ SAST open-source de facto ในปี 2026 ไม่เหมือนกับ scanner แบบ regex Semgrep เข้าใจโครงสร้างโค้ดและรองรับ custom rules ใน YAML

yaml
# .github/workflows/sast.yml
name: SAST Scan

on:
  pull_request:
    branches: [main, develop]

jobs:
  semgrep:
    runs-on: ubuntu-latest
    container:
      image: semgrep/semgrep:latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Run Semgrep
        run: semgrep scan --config=auto --sarif --output=semgrep.sarif
        
      - name: Upload SARIF
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: semgrep.sarif

Flag --config=auto จะโหลด community rules ที่ตรงกับภาษาที่ตรวจพบ Output SARIF จะรวมกับ tab Security ของ GitHub สำหรับการติดตามการค้นพบตลอดเวลา

DAST: การทดสอบ Runtime ที่ค้นหาสิ่งที่การวิเคราะห์ Static พลาดไป

Dynamic Application Security Testing (DAST) โจมตีแอปพลิเคชันที่กำลังทำงานเพื่อค้นหาช่องโหว่ที่ปรากฏเฉพาะตอน runtime Broken authentication, authorization flaws และ bugs ของ business logic ต้องการ HTTP requests จริงเพื่อตรวจจับ SAST ไม่สามารถค้นหาว่า admin endpoint ขาด access control ที่เหมาะสม แต่ DAST จะพยายามเข้าถึงโดยไม่มี credentials และทำเครื่องหมายการเปิดเผย

OWASP ZAP ยังคงเป็นเครื่องมือ DAST open-source ที่ถูก deploy อย่างแพร่หลายที่สุด ZAP 3.0 ที่เปิดตัวเมื่อต้นปี 2026 ได้เพิ่มการรองรับ native สำหรับการ scan GraphQL และ gRPC

yaml
# .github/workflows/dast.yml
name: DAST Scan

on:
  deployment:
    types: [created]

jobs:
  zap-scan:
    runs-on: ubuntu-latest
    steps:
      - name: ZAP Full Scan
        uses: zaproxy/action-full-scan@v0.12.0
        with:
          target: ${{ secrets.STAGING_URL }}
          rules_file_name: '.zap/rules.tsv'
          cmd_options: '-a -j -l WARN -z "-config api.disablekey=true"'
          
      - name: Upload Report
        uses: actions/upload-artifact@v4
        with:
          name: zap-report
          path: report_html.html

DAST จะทำงานหลัง deployment เพราะต้องการ target ที่ทำงานอยู่ environment staging ทำหน้าที่เป็นพื้นผิวทดสอบ รักษา production ให้แยกจาก traffic การ scan

DAST ใน Production

การเรียกใช้ DAST scans แบบ active กับ production มีความเสี่ยงในการกระตุ้น rate limits ทำให้ข้อมูลเสียหาย หรือกระตุ้นการแจ้งเตือน security monitoring ใช้ environment staging ที่สะท้อนการกำหนดค่า production

SCA: Dependency Scanning สำหรับช่องโหว่ที่รู้จัก

Software Composition Analysis (SCA) scan dependencies กับฐานข้อมูลช่องโหว่เช่น National Vulnerability Database และ GitHub Advisory Database transitive dependency ที่มีช่องโหว่เพียงรายการเดียวสามารถเปิดเผยทั้งแอปพลิเคชันได้ รายงาน Datadog 2026 พบว่า 42% ของ services พึ่งพา libraries ที่ไม่ได้รับการดูแลอย่างจริงจังอีกต่อไป

Trivy scan containers, filesystems และ git repositories สำหรับช่องโหว่ใน binary เดียว เครื่องมือนี้สร้าง output SBOM ในรูปแบบ CycloneDX และ SPDX

yaml
# .github/workflows/sca.yml
name: Dependency Scan

on:
  push:
    branches: [main]
  schedule:
    - cron: '0 6 * * *'  # Daily at 6 AM

jobs:
  trivy:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Run Trivy vulnerability scanner
        uses: aquasecurity/trivy-action@0.28.0
        with:
          scan-type: 'fs'
          scan-ref: '.'
          format: 'sarif'
          output: 'trivy-results.sarif'
          severity: 'CRITICAL,HIGH'
          
      - name: Upload Trivy scan results
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: 'trivy-results.sarif'

การ scan ตามกำหนดเวลารายวันจับ CVE ที่เปิดเผยใหม่แม้จะไม่มีการเปลี่ยนแปลงโค้ด การกรองเป็น severity CRITICAL และ HIGH ป้องกัน alert fatigue จากการค้นพบความเสี่ยงต่ำ

พร้อมที่จะพิชิตการสัมภาษณ์ DevOps แล้วหรือยังครับ?

ฝึกฝนด้วยตัวจำลองแบบโต้ตอบ, flashcards และแบบทดสอบเทคนิคครับ

ความปลอดภัย Supply Chain: SBOM และ SLSA Provenance

EU Cyber Resilience Act ที่มีภาระผูกพันการรายงานมีผลบังคับใช้ในเดือนกันยายน 2026 กำหนดให้สร้าง Software Bill of Materials (SBOM) สำหรับผลิตภัณฑ์ที่ขายใน EU SBOM แสดงรายการทุกส่วนประกอบในซอฟต์แวร์ รวมถึง direct dependencies, transitive dependencies และเวอร์ชันของพวกเขา

SLSA (Supply-chain Levels for Software Artifacts) เสริม SBOM โดยการตรวจสอบว่าซอฟต์แวร์ถูกสร้างขึ้นอย่างไร SBOM ตอบว่า "ส่วนประกอบใดอยู่ในซอฟต์แวร์นี้?" ในขณะที่ SLSA ตอบว่า "กระบวนการ build สามารถเชื่อถือได้หรือไม่?"

yaml
# .github/workflows/supply-chain.yml
name: Supply Chain Security

on:
  push:
    tags:
      - 'v*'

jobs:
  build-with-provenance:
    runs-on: ubuntu-latest
    permissions:
      contents: read
      id-token: write
      attestations: write
    steps:
      - uses: actions/checkout@v4
      
      - name: Build container image
        run: docker build -t myapp:${{ github.ref_name }} .
        
      - name: Generate SBOM
        uses: anchore/sbom-action@v0.17.0
        with:
          image: myapp:${{ github.ref_name }}
          format: cyclonedx-json
          output-file: sbom.json
          
      - name: Sign with Cosign
        uses: sigstore/cosign-installer@v3.7.0
        
      - name: Sign image and attach SBOM
        run: |
          cosign sign --yes myapp:${{ github.ref_name }}
          cosign attach sbom --sbom sbom.json myapp:${{ github.ref_name }}
          cosign sign --yes --attachment sbom myapp:${{ github.ref_name }}

Cosign ของ Sigstore เซ็น artifacts โดยใช้ keyless signing ที่ได้รับการสนับสนุนโดย Fulcio certificate authority ลายเซ็นผูก artifact กับ CI workflow ที่สร้างมัน ทำให้สามารถยืนยันได้ว่า image มาจาก pipeline ที่เชื่อถือได้

การตรวจจับ Secrets: แนวป้องกันแรก

Hardcoded secrets ยังคงเป็นการค้นพบด้านความปลอดภัยที่พบบ่อยที่สุดใน codebases AWS access keys, database passwords และ API tokens ที่ถูก commit ไปยัง version control ได้ทำให้เกิดการละเมิดในทุกระดับ การตรวจจับ secrets ทำงาน pre-commit เพื่อบล็อก credentials ก่อนที่จะเข้าสู่ repository

Gitleaks ตรวจจับ secrets โดยใช้ regex patterns และการวิเคราะห์ entropy Pre-commit hook ป้องกันไม่ให้ secrets ถูก commit เลย

yaml
# .pre-commit-config.yaml
repos:
  - repo: https://github.com/gitleaks/gitleaks
    rev: v8.21.2
    hooks:
      - id: gitleaks
        args: ['--verbose']
yaml
# .github/workflows/secrets.yml
name: Secrets Detection

on:
  pull_request:

jobs:
  gitleaks:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          fetch-depth: 0
          
      - name: Gitleaks scan
        uses: gitleaks/gitleaks-action@v2
        env:
          GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}

ตัวเลือก fetch-depth: 0 clone full history ทำให้ Gitleaks สามารถ scan ทุก commits ใน PR ไม่ใช่แค่ commit ล่าสุด

คำถามสัมภาษณ์ DevSecOps: Recruiter ถามอะไร

การสัมภาษณ์ DevSecOps ประเมินทั้งความรู้ด้านความปลอดภัยและประสบการณ์ CI/CD ในทางปฏิบัติ คำถามด้านล่างปรากฏบ่อยในการสัมภาษณ์ปี 2026 สำหรับตำแหน่ง DevOps senior และ platform engineering ดูคำถามความปลอดภัย pipeline เพิ่มเติมที่ โมดูลสัมภาษณ์ CI/CD Pipeline Security

"คุณจะ implement shift-left security ใน pipeline ที่มีอยู่อย่างไร?"

Shift-left security ย้ายการทดสอบไปก่อนหน้าในวงจรการพัฒนา การ implement ในทางปฏิบัติเกี่ยวข้องกับการเพิ่ม pre-commit hooks สำหรับการตรวจจับ secrets, SAST scans บน pull requests และการตรวจสอบ SCA ในขั้นตอน build กุญแจคือการนำไปใช้แบบค่อยเป็นค่อยไป: เริ่มด้วยการตรวจจับ secrets เพราะมีอัตรา false-positive ต่ำสุดและสัญญาณสูงสุด จากนั้นเพิ่ม SCA สำหรับ CVE ที่รู้จัก แล้ว tune กฎ SAST เพื่อลด noise ก่อนที่จะเปิดใช้งานเป็น blocking check

"อธิบายความแตกต่างระหว่าง SAST และ DAST เมื่อไหร่จะใช้แต่ละตัว?"

SAST วิเคราะห์ source code โดยไม่ต้อง execute มันค้นหา SQL injection, XSS และการเข้ารหัสที่ไม่ปลอดภัยโดยการจับคู่ pattern กับโครงสร้างโค้ด SAST ทำงานเร็ว บนทุก PR เพราะต้องการเพียงโค้ด

DAST โจมตีแอปพลิเคชันที่กำลังทำงาน มันค้นหา authentication bypasses, broken access control และช่องโหว่ injection ที่ปรากฏเฉพาะตอน runtime DAST ทำงานหลัง deployment กับ environment staging

ทั้งสองเสริมซึ่งกันและกัน SAST จับข้อผิดพลาดการเขียนโค้ดก่อน merge; DAST ยืนยันว่าแอปพลิเคชันที่ deploy แล้วทำงานอย่างปลอดภัย pipeline ที่ mature จะเรียกใช้ทั้งสอง

"SBOM คืออะไรและทำไมจึงจำเป็น?"

Software Bill of Materials แสดงรายการทุกส่วนประกอบในซอฟต์แวร์ รวมถึง direct และ transitive dependencies พร้อมเวอร์ชันที่แน่นอน ข้อกำหนดด้านกฎระเบียบเช่น EU Cyber Resilience Act กำหนดให้สร้าง SBOM สำหรับผลิตภัณฑ์ที่เข้าสู่ตลาด EU เริ่มกันยายน 2026

ในทางปฏิบัติ SBOM ช่วยให้ตอบสนองต่อเหตุการณ์ได้อย่างรวดเร็ว เมื่อ CVE ใหม่ถูกปล่อยออกมา ทีมความปลอดภัยสามารถ query ฐานข้อมูล SBOM เพื่อระบุทุก service ที่ใช้ส่วนประกอบที่มีช่องโหว่แทนที่จะ scan ทุก repositories ด้วยตนเอง

"คุณป้องกัน alert fatigue ใน security tooling อย่างไร?"

Alert fatigue เกิดขึ้นเมื่อ developers เพิกเฉยต่อการค้นพบด้านความปลอดภัยเพราะอัตราส่วน signal-to-noise ต่ำเกินไป การป้องกันต้องการการ tune แต่ละเครื่องมือก่อนที่จะเปิดใช้งาน blocking gates สำหรับ SAST ให้ปิดใช้งาน rules ที่สร้าง false positives ใน codebase และเปิดใช้งานทีละน้อยหลังจากทำความสะอาด สำหรับ SCA ให้มุ่งเน้นที่การค้นพบ severity CRITICAL และ HIGH ที่มี exploits ที่รู้จัก สำหรับ DAST ให้กำหนดค่า baseline scans เพื่อยกเว้น false positives จากการ run ในอนาคต

metric ที่ต้องติดตามคือ time-to-fix สำหรับช่องโหว่จริง หากตัวเลขนั้นเพิ่มขึ้น developers กำลังเพิกเฉยต่อ alerts

การเตรียมตัวสัมภาษณ์

คำถามเหล่านี้ทดสอบประสบการณ์ในทางปฏิบัติ เตรียมตัวอย่างจาก pipelines จริง รวมถึงเครื่องมือเฉพาะ การตัดสินใจเรื่องการกำหนดค่า และ metrics ก่อนและหลังการ implement

ความปลอดภัย Container และ Runtime

Container image scanning จับช่องโหว่ก่อน deployment Runtime security ตรวจสอบ containers ใน production สำหรับพฤติกรรมผิดปกติ การรวมกันนี้จัดการทั้งช่องโหว่ที่รู้จัก (CVE ใน base images) และภัยคุกคามที่ไม่รู้จัก (containers ที่ถูกบุกรุก, cryptominers)

Trivy scan images เป็นส่วนหนึ่งของ build pipeline Falco ตรวจสอบพฤติกรรม runtime โดยใช้ eBPF

yaml
# .github/workflows/container-security.yml
name: Container Security

on:
  push:
    branches: [main]

jobs:
  scan-image:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Build image
        run: docker build -t myapp:${{ github.sha }} .
        
      - name: Scan image
        uses: aquasecurity/trivy-action@0.28.0
        with:
          image-ref: myapp:${{ github.sha }}
          format: 'table'
          exit-code: '1'
          severity: 'CRITICAL'
          ignore-unfixed: true

Flag ignore-unfixed: true ข้ามช่องโหว่ที่ไม่มี patches ที่พร้อมใช้งาน สิ่งนี้ป้องกันการบล็อก deployments สำหรับ CVE ที่ปัจจุบันไม่สามารถแก้ไขได้

สำหรับ runtime security กฎ Falco ตรวจจับกิจกรรมที่น่าสงสัยใน containers ที่กำลังทำงาน โมดูล container supply chain security ครอบคลุม image signing และ admission control อย่างละเอียด

IaC Security: Scanning Terraform และ Kubernetes Manifests

Infrastructure as Code นำเสนอความเสี่ยงด้านความปลอดภัยที่ชั้นการกำหนดค่า IAM policies ที่ permissive เกินไป S3 buckets ที่เข้าถึงได้แบบ public และ databases ที่ไม่ได้เข้ารหัสเกิดจาก defaults ที่ไม่ปลอดภัยใน IaC templates

Checkov scan Terraform, CloudFormation, Kubernetes, Helm และ Dockerfiles สำหรับ misconfigurations

yaml
# .github/workflows/iac-scan.yml
name: IaC Security Scan

on:
  pull_request:
    paths:
      - 'terraform/**'
      - 'k8s/**'
      - 'helm/**'

jobs:
  checkov:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Run Checkov
        uses: bridgecrewio/checkov-action@v12
        with:
          directory: .
          framework: terraform,kubernetes,helm
          output_format: sarif
          output_file_path: checkov.sarif
          soft_fail: false
          
      - name: Upload SARIF
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: checkov.sarif

Path filter รับประกันว่า IaC scans จะทำงานเฉพาะเมื่อไฟล์ infrastructure เปลี่ยนแปลง ลดเวลา CI สำหรับการเปลี่ยนแปลงที่เป็น application-only

เริ่มฝึกซ้อมเลย!

ทดสอบความรู้ของคุณด้วยตัวจำลองสัมภาษณ์และแบบทดสอบเทคนิคครับ

Pipeline DevSecOps ที่สมบูรณ์สำหรับปี 2026

Pipeline DevSecOps ที่พร้อมสำหรับ production ในปี 2026 รวมเครื่องมือเหล่านี้ในแต่ละขั้นตอน:

  • Pre-commit: Gitleaks (secrets), SAST local เป็นตัวเลือก
  • Pull request: Semgrep (SAST), Trivy (SCA), Checkov (IaC)
  • Build: Container image scanning, การสร้าง SBOM
  • Pre-deploy: Image signing ด้วย Cosign, admission control ด้วย Kyverno
  • Post-deploy: DAST ด้วย ZAP กับ staging
  • Runtime: Falco สำหรับ container monitoring, cloud security posture management

Stack ฟรี (Semgrep, Trivy, ZAP, Gitleaks, Checkov, Falco) ครอบคลุมทุกหมวดหมู่ เครื่องมือเชิงพาณิชย์เพิ่ม dashboards แบบรวมศูนย์ การจัดการ policy และลดความพยายามในการ tune แต่การครอบคลุมด้านความปลอดภัยสามารถทำได้โดยไม่มีค่าใช้จ่ายใบอนุญาต

องค์กรที่เตรียมตัวสำหรับบทบาท DevSecOps ควรฝึกสร้าง pipelines เหล่านี้ในโปรเจกต์ส่วนตัว โมดูล cloud identity และ secrets management ครอบคลุมด้านการจัดการ secrets ของสมการนี้

ชาเลนจ์ประจำวัน

คุณหาบั๊กใน DevOps เจอไหม

โค้ดจริงหนึ่งชิ้น บั๊กที่ซ่อนอยู่หนึ่งจุด วันละหนึ่งครั้ง ลองได้โดยไม่ต้องมีบัญชี

Anthony Fillion-Maillet

เขียนโดย

Anthony Fillion-Maillet

ผู้ก่อตั้ง SharpSkill

เป็นนักพัฒนาฟูลสแตกมากว่า 10 ปี ดูแล SharpSkill และรับผิดชอบทุกสิ่งที่เผยแพร่ที่นี่

อัปเดตเมื่อ 15 กันยายน 2569

แชร์

บทความที่เกี่ยวข้อง

ความปลอดภัย Pipeline DevOps 2026

ความปลอดภัย Pipeline DevOps 2026: แนวปฏิบัติ DevSecOps และคำถามสัมภาษณ์

คู่มือครบถ้วนเกี่ยวกับความปลอดภัย Pipeline DevOps ในปี 2026 ครอบคลุมแนวปฏิบัติที่ดีที่สุดของ DevSecOps การติดตั้ง CI/CD ที่ปลอดภัย และคำถามสัมภาษณ์ทางเทคนิคเพื่อเตรียมความพร้อมสำหรับอาชีพ

การจัดการ secrets ใน Kubernetes ด้วย External Secrets Operator และ HashiCorp Vault

การจัดการ Secrets ใน Kubernetes 2026: External Secrets, Vault และคำถามสัมภาษณ์

คู่มือครบถ้วนสำหรับการจัดการ secrets ใน Kubernetes ด้วย External Secrets Operator และ HashiCorp Vault รวมถึงการกำหนดค่า production, การหมุนเวียนอัตโนมัติ และคำถามสัมภาษณ์ DevOps

Ansible vs Terraform ในปี 2026: Infrastructure as Code และคำถามสัมภาษณ์ DevOps

Ansible vs Terraform ในปี 2026: Infrastructure as Code และคำถามสัมภาษณ์ DevOps

เปรียบเทียบ Ansible vs Terraform ในปี 2026: configuration management vs provisioning, เมื่อไหร่ควรใช้เครื่องมือใด, OpenTofu, และการเตรียมตัวสัมภาษณ์ DevOps