
Firewall e Segurança de Rede
| Categoria | Ferramenta Recomendada | Objetivo Principal |
|---|---|---|
| Perímetro/Rede | OPNsense/PFSENSE | Controle de tráfego, VPN e Firewall |
| Monitoramento/SIEM | Wazuh | Detecção de ameaças, logs e EDR |
| Vulnerabilidades | OpenVAS | Mapeamento de falhas de segurança |
| Aplicações Web | OWASP ZAP | Scanner de segurança web |
| Phishing | Gophish | Treinamento e simulação |
| Identidade | Keycloak | Autenticação centralizada e controle de acesso |
DevSecOps, segurança de contêineres, Kubernetes, infraestrutura como código e Cloud Security.

| Área | Ferramenta | Uso principal | GitHub |
|---|---|---|---|
| SAST | Semgrep | Análise estática de código, padrões inseguros e regras personalizadas | semgrep/semgrep |
| SAST | SonarQube Community Build | Qualidade de código e identificação de vulnerabilidades | SonarSource/sonarqube |
| SAST — Python | Bandit | Detecção de problemas de segurança em código Python | PyCQA/bandit |
| SAST — Go | Gosec | Análise de segurança para aplicações Go | securego/gosec |
| SAST — JavaScript | ESLint Security | Regras de segurança para JavaScript e Node.js | eslint-community/eslint-plugin-security |
| SCA | OWASP Dependency-Check | Identificação de vulnerabilidades em dependências | dependency-check/DependencyCheck |
| SCA | OSV-Scanner | Verificação de dependências usando a base OSV | google/osv-scanner |
| SCA e SBOM | Syft | Geração de inventário de software e SBOM | anchore/syft |
| SCA | Grype | Escaneamento de vulnerabilidades em imagens e SBOMs | anchore/grype |
| Secrets scanning | Gitleaks | Detecção de tokens, senhas e chaves expostas no Git | gitleaks/gitleaks |
| Secrets scanning | TruffleHog | Busca de credenciais e segredos em repositórios | trufflesecurity/trufflehog |
| DAST | OWASP ZAP | Testes dinâmicos em aplicações web | zaproxy/zaproxy |
| API Security | Nuclei | Detecção baseada em templates para aplicações, APIs e infraestrutura | projectdiscovery/nuclei |
| Gestão de vulnerabilidades | DefectDojo | Centralização, triagem e acompanhamento de vulnerabilidades | DefectDojo/django-DefectDojo |
| Qualidade de pipelines | OpenSSF Scorecard | Avaliação da segurança de projetos e cadeias de dependências | ossf/scorecard |
Segurança de contêineres
| Ferramenta | Finalidade | GitHub |
|---|---|---|
| Trivy | Vulnerabilidades em imagens, arquivos, repositórios e configurações | aquasecurity/trivy |
| Clair | Análise de vulnerabilidades em imagens OCI | quay/clair |
| Docker Bench for Security | Verificação das recomendações CIS para Docker | docker/docker-bench-security |
| Falco | Detecção de comportamento suspeito em hosts e contêineres em tempo real | falcosecurity/falco |
| Dockle | Auditoria de boas práticas em imagens Docker | goodwithtech/dockle |
| Cosign | Assinatura e verificação de imagens e artefatos | sigstore/cosign |
| Harbor | Registro de contêineres com RBAC, assinatura e scanning | goharbor/harbor |
Kubernetes Security
| Área | Ferramenta | Uso principal | GitHub |
|---|---|---|---|
| Postura de segurança | Kubescape | Avaliação de clusters segundo CIS, NSA e outras referências | kubescape/kubescape |
| Benchmark CIS | kube-bench | Verificação de configurações contra o CIS Kubernetes Benchmark | aquasecurity/kube-bench |
| Runtime Security | Falco | Monitoramento de eventos suspeitos no cluster | falcosecurity/falco |
| Policy as Code | Kyverno | Políticas nativas para validar e modificar recursos Kubernetes | kyverno/kyverno |
| Policy as Code | Open Policy Agent | Avaliação centralizada de políticas de segurança e autorização | open-policy-agent/opa |
| Admission Control | Gatekeeper | Aplicação de políticas OPA em Kubernetes | open-policy-agent/gatekeeper |
| Network Policy | Cilium | Rede, observabilidade e políticas de segurança com eBPF | cilium/cilium |
| Network Security | Calico | Políticas de rede e segmentação para Kubernetes | projectcalico/calico |
| Secrets | External Secrets Operator | Integração de secrets externos com Kubernetes | external-secrets/external-secrets |
| Secrets | Sealed Secrets | Armazenamento seguro de secrets criptografados no Git | bitnami-labs/sealed-secrets |
Cloud Security
| Ferramenta | Finalidade | GitHub |
|---|---|---|
| Prowler | Auditoria de segurança e conformidade em AWS, Azure, GCP e Kubernetes | prowler-cloud/prowler |
| ScoutSuite | Avaliação de postura de segurança em ambientes cloud | nccgroup/ScoutSuite |
| Cloud Custodian | Automação de políticas de governança e resposta em cloud | cloud-custodian/cloud-custodian |
| Steampipe | Consultas SQL sobre recursos de cloud e conformidade | turbot/steampipe |
| CloudQuery | Sincronização de inventário cloud para bancos consultáveis | cloudquery/cloudquery |
| Cartography | Mapeamento de ativos e relacionamentos de ambientes cloud | lyft/cartography |
Identidade, segredos e chaves
| Ferramenta | Finalidade | GitHub |
|---|---|---|
| Keycloak | SSO, OAuth 2.0, OpenID Connect, MFA e federação | keycloak/keycloak |
| OpenBao | Gerenciamento de segredos, tokens e chaves | openbao/openbao |
| Infisical | Gestão de secrets para equipes e pipelines | Infisical/infisical |
| SOPS | Criptografia de arquivos de configuração e secrets | getsops/sops |
| step-ca | Autoridade certificadora e emissão automatizada de certificados | smallstep/certificates |
| SPIFFE/SPIRE | Identidade criptográfica para workloads | spiffe/spire |
Arquitetura open source sugerida como exemplo:


