Skip to main content

Agentic Container-Sicherheit mit dem Snyk MCP Server

Artikel von
blog feature playwright tests

13. August 2025

0 Min. Lesezeit

Haben Entwickler mit der Welle von KI-Coding-Assistenten, die Medien, Start-ups und Tech-Branche erfasst hat, agentische Workflows ins Rampenlicht gerückt? Was ist mit DevOps-Workflows, Container-Sicherheit und dem Scannen von Betriebssystemen auf Sicherheitslücken?

Eine der zeitaufwendigsten Aufgaben für Application-Security-Engineers und Verantwortliche für Produktionsartefakte ist es, Common Vulnerabilities and Exposures (CVEs) nachzuverfolgen und zu ermitteln, wie sie sich auf eine gebündelte Anwendung auswirken.

Die Herausforderungen der Container-Sicherheit

Die Ermüdung durch Sicherheitslücken ist für Entwickler und Sicherheitsexperten gleichermaßen eine schmerzhafte Realität. Anwendungsprojekte umfassen bekanntermaßen Dutzende oder Hunderte von Paketen, was im Durchschnitt zu Dutzenden von Sicherheitslücken führt. Bei Container-Images ist die Zahl der Sicherheitslücken jedoch deutlich höher.

Ein umfangreiches Container-Image, etwa ein vollständiges Debian-Betriebssystem für Ihren Anwendungs-Container, kann leicht Hunderte und mitunter sogar mehr als tausend Sicherheitslücken aufweisen. Je mehr Softwarebibliotheken bereits im Betriebssystem installiert sind, desto mehr Sicherheitslücken müssen priorisiert werden. Zu Recht wird argumentiert, dass nur ein sehr kleiner Anteil davon erreichbar und relevant ist. Dennoch ist es frustrierend, mit dem Rauschen durch Sicherheitslücken umzugehen.

Die Herausforderungen durch Sicherheitslücken in Containern werden erheblich größer, wenn Sie sich erst spät damit befassen müssen – in der Continuous Integration oder in der Produktion. Stellen Sie sich vor, Sie könnten Probleme mit der Container-Sicherheit beheben, bevor Sie die Dockerfile überhaupt in Ihren Branch committen.

Das Shift-Left-Paradoxon bei Containern

Der Begriff Shift Left ist in aller Munde. Doch bei ops-bezogenen Prozessen und Technologien wie Helm Charts, Kubernetes und Container-Technologie-Stacks ist dieser Ansatz für Entwickler meist fremd und weit entfernt von ihrer täglichen Arbeit.

Das Paradoxon besteht darin, dass wir von Entwicklern erwarten, den gesamten Technologie-Stack zu verantworten – von ihrem Frontend-Code bis zur Bereitstellung in der Produktion mithilfe von Infrastructure as Code. Doch viele Sicherheitsunternehmen, die Container-Images schützen wollen, schließen die Kompetenzlücke nicht.

Als Snyk Lösungen für Container-Sicherheit auf den Markt brachte, stellte das Unternehmen Softwareentwickler in den Mittelpunkt und setzte auf einen reibungslosen Ansatz. Wie lassen sich Container einfach absichern? Snyk stellte Entwicklern Dateneinblicke und konkrete Empfehlungen für Container-Images bereit, anhand derer sie leicht ermitteln können, zu welchem Image-Tag sie wechseln sollten. Darüber hinaus automatisiert Snyk Pull-Request-Workflows, um das FROM-Image-Tag Ihres Containers durch ein alternatives Basis-Image mit weniger Sicherheitslücken zu ersetzen.

Snyk-Empfehlungen zum Upgrade des Basis-Images. Beheben Sie Schwachstellen im Image.

Agentische Container-Sicherheit in die KI-Softwareentwicklung integrieren

Die IDE ist seit Langem das Zuhause von Entwicklern. Heute steigern agentische IDEs die Produktivität jedoch noch stärker, indem sie generative KI in Coding-Assistenten verwandeln.

Können Entwickler alle Sicherheitsbefunde aus so vielen Tools und über all die Systeme hinweg zusammentragen, aus denen sie stammen? Technisch ist das möglich, aber es ist mühsam.

Vor welchen Schwierigkeiten stehen Entwickler, wenn sie Probleme mit der Container-Sicherheit beheben? Als Entwickler fallen mir einige Beispiele ein:

  • „Was ist Docker oder ein Container? Muss ich das installieren?“

  • „Wie scanne ich diesen Container auf Sicherheitslücken?“

  • „Was bedeutet es, den Container zu erstellen? Wie mache ich das?“

Zum Glück können LLMs bei vielem davon helfen. Entwickler müssen nicht einmal die Docker-Befehlssyntax kennen. Sie können stattdessen im Chat-Fenster der IDE eine Frage stellen oder einen agentischen Workflow starten, der die Aufgabe des Sicherheits-Scans autonom erledigt.

Der Snyk MCP Server findet Sicherheitslücken in Containern

Was wäre, wenn wir Softwareentwicklern agentische Container-Sicherheit bereitstellen könnten? Mit dem Snyk MCP Server ist das möglich.

Der Einstieg in den Snyk MCP Server ist mit diesen zwei Schritten ganz einfach:

  1. Installieren Sie die Snyk CLI

  2. Konfigurieren Sie den Snyk MCP Server in Ihrem agentischen Tool oder Ihrer IDE

Die Konfiguration des Snyk MCP Servers hängt davon ab, welches KI-Tool Sie verwenden (hier finden Sie Schnellstartanleitungen für MCP). Im Grunde müssen Sie lediglich JSON kopieren:

{
  "mcpServers": {
    "Snyk": {
      "command": "snyk mcp -t stdio",
      "env": {}
    }
  }
}

Wenn sich nun eine Dockerfile oder eine docker-compose.yml-Datei im Repository Ihres Projekts befindet, können Sie Cursor oder Copilot einfach fragen:

Use the Snyk tool to scan the conainer image for vulnerabilities

Daraufhin startet der agentische Workflow. Er ermittelt, ob ein Docker-Image verfügbar ist oder erstellt werden muss, und ruft den Snyk MCP Server auf. Dieser scannt das Container-Image und prüft, ob Sicherheitslücken im Betriebssystem vorhanden sind – ebenso wie in anfälligen Open-Source-Anwendungspaketen:

Agentische Workflows rufen über GitHub Copilot in der IDE den Snyk MCP Server auf, um ein Container-Image auf Sicherheitslücken zu prüfen.

KI vertrauenswürdig einsetzen

In diesem Artikel habe ich gezeigt, wie Sie den Snyk MCP Server für die Container-Sicherheit einsetzen können. Das Scannen von Container-Images auf Sicherheitslücken ist nur eine von mehreren Scan-Arten, die Ihnen zur Verfügung stehen. Der MCP Server unterstützt das Scannen von Abhängigkeiten (SCA), Code-Sicherheitsscans (SAST) und Infrastructure-as-Code-Scans (IaC).

Wenn Sie einen sicheren KI-Workflow einführen, dem Sie vertrauen können, empfehle ich Ihnen die folgenden technischen Artikel zu MCP-Sicherheit und verwandten Themen, damit Sie Sicherheit von Anfang an berücksichtigen können:

Möchten Sie mehr darüber erfahren, wie Sie Vertrauen in KI schaffen? Laden Sie den AI Readiness Cheat Sheet herunter.

Leitfaden zur KI-Bereitschaft

Vertrauen in KI schaffen

Mit diesem praxisnahen, strukturierten Leitfaden kann Ihr Team KI nutzen, ohne unzureichend abgesicherte Risiken einzugehen.