Please use this identifier to cite or link to this item: https://hdl.handle.net/10216/169043
Author(s): Álvaro Manuel Reis Torcato
Title: An Automated Continuous Pipeline for Vulnerability Detection
Issue Date: 2025-07-15
Abstract: This thesis presents the design, implementation, and evaluation of an automated CI/CD pipeline focused on the continuous detection and mitigation of vulnerabilities in software projects. Motivated by a real-world security incident that exposed weaknesses in the organization's development workflow, the work adopts a CyberDevOps-based approach, combining continuous integration and delivery practices with automated security mechanisms. The proposed solution integrates static and dynamic code analysis tools, dependency scanning, secret detection, and functional testing, all orchestrated within a continuous and automated workflow. Additionally, a locally hosted large language model (LLM) is incorporated to support AI-assisted code reviews and vulnerability assessments. The pipeline was implemented using Jenkins and validated within a real development project. The evaluation showed that, although the infrastructure is technically sound and fully operational, the immediate improvements in code quality were constrained by external factors, specifically, an imminent release deadline. In this context, the development team prioritized the delivery of new features over the remediation of known vulnerabilities and technical debt. Temporal monitoring performed through DevLake revealed a 91.6% increase in development activity following the pipeline's introduction, demonstrating its effectiveness in supporting faster delivery cycles. Simultaneously, a 96.56% reduction in average code review time was observed, indicating that automation significantly enhanced the efficiency of the validation process. However, an initial deterioration in code quality and security indicators was also recorded, particularly in tools such as SonarQube, Snyk, and Trivy, highlighting the importance of aligning automation with quality assurance practices that allocate time and resources for addressing the issues detected.
Description: Esta dissertação apresenta o desenho, implementação e avaliação de uma pipeline CI/CD automatizada com foco na deteção e mitigação contínua de vulnerabilidades em projetos de software. Motivado por um incidente real de segurança que expôs fragilidades no processo de desenvolvimento da organização, o trabalho propõe uma abordagem alinhada com os princípios de CyberDevOps, combinando práticas de integração e entrega contínua com mecanismos automatizados de segurança. A solução integra ferramentas de análise estática e dinâmica de código, verificação de dependências, deteção de segredos e execução de testes funcionais, tudo orquestrado num processo contínuo e automatizado. Adicionalmente, é incorporado um modelo de linguagem de grandes dimensões (LLM), alojado localmente, que permite uma análise assistida por inteligência artificial durante as revisões de código. A pipeline foi implementada com recurso ao Jenkins e validada através da sua aplicação num projeto real de desenvolvimento. A análise dos resultados demonstrou que, apesar da infraestrutura ser tecnicamente sólida e plenamente funcional, os ganhos imediatos em termos de qualidade de código foram condicionados por fatores externos, nomeadamente a aproximação de uma data de entrega crítica. Neste contexto, a equipa de desenvolvimento priorizou a implementação de novas funcionalidades em detrimento da correção de vulnerabilidades e problemas técnicos já identificados. Através da monitorização temporal realizada com recurso ao DevLake, verificou-se um aumento de 91,6% na atividade de desenvolvimento após a introdução da pipeline, o que demonstra a sua eficácia em suportar ciclos de entrega mais rápidos. Em paralelo, registou-se uma redução de 96.56% no tempo médio de revisão de código, indicando que a automatização contribuiu para uma maior eficiência no processo de validação técnica. No entanto, observou-se também uma deterioração inicial nos indicadores de qualidade e segurança, especialmente em ferramentas como o SonarQube, Snyk e Trivy, reforçando a necessidade de alinhar a automação com práticas de planeamento e gestão de qualidade que garantam tempo para resolução de problemas identificados.
Subject: Outras ciências da engenharia e tecnologias
Other engineering and technologies
Scientific areas: Ciências da engenharia e tecnologias::Outras ciências da engenharia e tecnologias
Engineering and technology::Other engineering and technologies
TID identifier: 204109566
URI: https://hdl.handle.net/10216/169043
Document Type: Dissertação
Rights: embargoedAccess
License: https://creativecommons.org/licenses/by/4.0/
Embargo End Date: 2027-07-14
Appears in Collections:FEUP - Dissertação

Files in This Item:
File Description SizeFormat 
736987.pdf
  Restricted Access
An Automated Continuous Pipeline for Vulnerability Detection283.99 kBAdobe PDFView/Open


This item is licensed under a Creative Commons License Creative Commons