Wie sieht die CI/CD-Sicherheitspipeline aus?
Jeder Pull Request und Build bei amaise durchläuft automatisierte Sicherheitsgates:
Secret Scanning — Erkennung von versehentlich eingebrachten Geheimnissen im Code
Build und Lint — Statische Codeanalyse (SAST) und Code-Formatierung für alle Komponenten
Abhängigkeitsprüfung — Software Composition Analysis (SCA) mit Build-Abbruch bei CVSS ≥ 7
Unit-Tests — pro Komponente
Integrationstests — parallelisierte API-Integrationstests
E2E-Tests — Browser-basierte End-to-End-Tests
Infrastrukturvalidierung — IaC-Sicherheitsscanning und Best-Practice-Prüfung
Alle Gates müssen bestanden werden, bevor ein PR zusammengeführt werden kann. Ein Senior Engineer muss jeden PR genehmigen. Direkte Produktions-Pushes erfordern die Genehmigung der technischen Leitung.
Deployments in die Produktion erstellen automatisch einen Datenbank-Snapshot und führen Smoke-Tests und E2E-Tests durch.
