Rückblick auf Q3 2020 – Snyk & DeepCode, Best Practices für Angular-Sicherheit und mehr
30. Dezember 2020
0 Min. LesezeitWir sind nun bei Juli, August und September unserer Blogserie angelangt, in der wir auf die Beiträge des Jahres zurückblicken und einige Highlights aus jedem Quartal hervorheben. Zuvor haben wir über das erste und zweite Quartal geschrieben und dabei auf eine Finanzierungsrunde für Snyk sowie auf das JVM-Ökosystem und die Berichte zum Stand der Open-Source-Sicherheit zurückgeblickt. Im dritten Quartal befassen wir uns mit einigen wichtigen Neuigkeiten, die unser Quartal maßgeblich geprägt haben – darunter eine weitere Finanzierungsrunde, die Ankündigung einer erheblichen Zahl schädlicher Bibliotheken und eine Übernahme. Was für ein Quartal!
SIEHE AUCH: Rückblick auf Q1 2020 – JVM-Ökosystembericht, DevSecOps-Einblicke und mehr
August 2020: SourMint: schädlicher Code, Anzeigenbetrug und Datenleck in iOS
Im August veröffentlichte Alyssa Miller einen Blogbeitrag über Forschungsergebnisse, die das Snyk Security Research-Team mit großem Einsatz erarbeitet hatte, um schädliches Verhalten des in China ansässigen Unternehmens Mintegral aufzudecken, das eine mobile Werbeplattform betreibt. Die Forschung wurde von Danny Grander und Kirill Efimov geleitet. Sie zeigte, dass der schädliche Code die Aktivitäten von Nutzerinnen und Nutzern ausspähen kann, indem er URL-basierte Anfragen protokolliert, die über die App gesendet werden. Darüber hinaus meldet dieses SDK Nutzerklicks auf Anzeigen betrügerisch und stiehlt so potenzielle Einnahmen konkurrierender Werbenetzwerke und in einigen Fällen auch der Entwickler bzw. Herausgeber der Anwendung. Unten sehen Sie eine Demonstration des schädlichen Codes in Aktion:

Zum Zeitpunkt der Veröffentlichung dieses Beitrags hatte das Team schädlichen Code nur in der iOS-Version des Mintegral SDK gefunden. Später stellte sich jedoch heraus, dass auch die Android-Version schädlichen Code enthielt, der zu weiteren Datenlecks führte. Außerdem wurde entdeckt, dass die iOS-Version auch eine Remote-Code-Ausführung enthielt. Diese wurde in einem Blogbeitrag von Danny und Alyssa ausführlich beschrieben. Das Team demonstrierte diese Remote-Code-Ausführung erneut in einem Video, das Sie unten sehen können:
SIEHE AUCH: Rückblick auf Q2 2020 – Bericht zum Stand der Open-Source-Sicherheit, DevSecOps Hub und mehr
September 2020: Snyk sichert sich 200 Mio. US-Dollar, um die Sicherheitsbranche zu modernisieren
Im September gab Snyk-CEO Peter McKay den Abschluss unserer jüngsten Finanzierungsrunde bekannt: eine Investition von 200 Millionen US-Dollar. Bei dieser Runde gab es einige wichtige Punkte. Erstens: Wow, das ist eine Menge Geld! Sie verschafft uns die Flexibilität und die Möglichkeit, unsere Vision einer entwicklerorientierten, Cloud-nativen Anwendungssicherheit schneller voranzutreiben. Zweitens ist sie ein Beleg für die harte Arbeit aller bei Snyk: In einem der herausforderndsten und unvorhersehbarsten Jahre unseres Lebens konnten wir unseren Umsatz um 275 % steigern, die Zahl unserer Mitarbeitenden um 100 % erhöhen und eine Bewertung von mehr als 2,6 Milliarden US-Dollar erreichen. Diese Zahlen finde ich schlichtweg atemberaubend. Als ich vor fast drei Jahren zu Snyk kam, erinnere ich mich, dass ich großes Potenzial im Unternehmen sah. Ich hätte jedoch nicht gedacht, dass es so schnell wachsen, so rasch reifen und zu dem Marktführer werden würde, den wir heute kennen. Wenn ich mir Snyk und sein heutiges Potenzial ansehe, lässt sich der Antrieb, die Denkweise und die Vision des Teams kaum in Worte fassen. Übrigens stellen wir ein – Sie sollten unbedingt in Erwägung ziehen, Teil der Snyk-Familie zu werden und unsere Reise mitzugestalten!
September 2020: Mit DeepCode unsere Vision für Entwicklerinnen und Entwickler schneller verwirklichen
Ebenfalls im September gab Peter McKay eine Vereinbarung zur Übernahme von DeepCode bekannt – einem Spin-off der ETH Zürich, das von führenden Forschenden im Bereich Machine Learning und Programmiersprachen gegründet wurde. Bei der Ankündigung erläuterten wir, wie die KI-Engine von DeepCode Snyk dabei helfen würde, die Geschwindigkeit zu erhöhen und zugleich eine neue Genauigkeitsstufe beim Auffinden und Beheben von Schwachstellen zu erreichen. Dabei lernt sie kontinuierlich aus der Snyk Vulnerability Database, um immer besser zu werden. Diese Geschichte hatte noch ein weiteres Highlight, das erst auf unserer ersten SnykCon-Konferenz im Oktober angekündigt wurde: ein neues SAST-Produkt. Doch dafür müssen Sie sich noch bis zum nächsten Beitrag gedulden, in dem wir uns mit unseren Blogbeiträgen aus Oktober, November und Dezember befassen – KEINE SPOILER!
Vor der Übernahme konzentrierte sich DeepCode stärker auf Code-Qualitätsprüfungen. Dafür kam eine Code-Scanning-Engine mit QA-Regeln zum Einsatz. Besonders wichtig: Die Technologie scannt Code 10- bis 50-mal schneller als Alternativen und ermöglicht so Echtzeit-Workflows im Entwicklungsprozess. Das ist eine enorme Verbesserung und ein wichtiger Schritt nach vorn. Wie wir in unserem ersten Beitrag dieser Reihe gesehen haben, empfinden zwei von fünf Entwicklerinnen und Entwicklern (48 %) Sicherheit als erhebliches Hindernis für die schnelle Bereitstellung von Software. Alles, was diesen Prozess beschleunigt und Sicherheit nahtlos in den Entwicklungs-Workflow und die Pipeline integriert, ist ein großer Fortschritt.
Auch diesmal hätten wir viele Beiträge auswählen können und wollten noch mehr aufnehmen. Da dieser Blogbeitrag aber kein Bericht werden sollte, finden Sie hier einige weitere Highlights, die wir nicht auslassen wollten! Brian Vermeer hat hervorragende Snyk-Security-Badges erstellt, die Maintainer mit Stolz zu ihren Repositories oder Websites hinzufügen können, um ihrer Community zu zeigen, dass ihnen Sicherheit wichtig ist und sie Risiken aktiv minimieren. Außerdem wurde ein neuer ESG-Bericht veröffentlicht, der viele der Sicherheitsprobleme beleuchtet, denen sich Snyk widmet – darunter die Akzeptanz bei Entwicklern und die Behebung von Problemen. Große Unternehmen mit umfangreichen Listen von Schwachstellen stehen häufig vor der Frage, wie sie diese priorisieren, um zuerst die wichtigsten Bedrohungen anzugehen und ihre Risiken bestmöglich zu minimieren. Daniel Berman hat einen großartigen Spickzettel dazu verfasst, wie Sie Ihre Liste von Schwachstellen priorisieren können. Dabei berücksichtigt er zahlreiche Faktoren wie Schweregrad, Ausnutzbarkeit und die Erreichbarkeit des anfälligen Codes. Zu guter Letzt veröffentlichte Liran Tal einen unserer beliebtesten Spickzettel zu den Best Practices für Angular-Sicherheit, der sechs bewährte Sicherheitspraktiken für die Entwicklung von Angular-Anwendungen behandelt.
Vielen Dank fürs Lesen! Beim nächsten Mal werfen wir einen Blick auf die Beiträge, die wir im vierten und letzten Quartal 2020 veröffentlicht haben!
