Snyk-gestütztes Linting in Sonar angekündigt
Tim Kadlec
25. Oktober 2017
0 Min. LesezeitWir freuen uns, bekannt zu geben, dass Snyk jetzt den Linter für anfällige JavaScript-Bibliotheken in Sonar antreibt – einem Open-Source-Linting-Tool für Entwickler, das von einer Gruppe aus dem Microsoft-Umfeld geleitet wird.
Anfang des Jahres haben wir die 5.000 meistbesuchten URLs im Web untersucht und festgestellt, dass auf 76,6 % davon eine JavaScript-Bibliothek mit mindestens einer bekannten Sicherheitslücke lief. Eine erschreckend hohe Zahl. Bekannte Sicherheitslücken bieten Angreifern einen leichten Angriffsweg: Sie sind gut dokumentiert und lassen sich in großem Maßstab leicht aufspüren. Websites frei von bekannten Sicherheitslücken zu halten, ist entscheidend, um die allgemeine Sicherheit im Internet zu verbessern.
Deshalb freuen wir uns, dass einige der besten Audit-Tools für Entwickler dieses Problem sichtbar machen und – gestützt auf die Sicherheitslücken-Datenbank von Snyk – allen Entwicklern, die sie nutzen, anfällige Bibliotheken melden. Die Integration in diese Tools ist entscheidend, um das Sicherheitsbewusstsein von Entwicklern zu stärken und ihnen zu erleichtern, die Risiken dieser Sicherheitslücken zu erkennen und zu verstehen.
Snyk und Sonar
Sonar begann als internes Projekt des Microsoft-Edge-Teams. Schnell wurde jedoch klar, dass daraus ein Open-Source-Projekt werden sollte, das von der Community getragen und von der JS Foundation unterstützt wird. Sonar prüft Ihre Website anhand zahlreicher Best Practices und benutzerdefinierter Regeln und erstellt einen Bericht mit den Ergebnissen, damit Sie genau wissen, was verbessert werden muss.

Eine der standardmäßigen Prüfungen sucht nach JavaScript-Bibliotheken mit bekannten Sicherheitslücken. Dazu ermittelt Sonar, welche Bibliotheken und Versionen erkannt werden. Anschließend gleicht das Tool sie mit den clientseitigen JavaScript-Sicherheitslücken von Snyk ab, um mögliche Schwachstellen zu finden. Die Ergebnisse erscheinen in Ihrem Bericht – mit Links zu den entsprechenden Problemen auf Snyk, damit Sie sich über die erforderlichen Behebungsschritte informieren können.
Sonar begann als Kommandozeilen-Tool mit dem sonar npm module. Nun haben die Verantwortlichen auch ihren brandneuen Online-Website-Scanner veröffentlicht, mit dem Sie noch einfacher einen schnellen Überblick über den allgemeinen Zustand Ihrer Website oder Anwendung erhalten.
Sicherheit und Entwickler – gemeinsam
Sonar ist eine großartige Ressource für Entwickler, und wir freuen uns sehr, das Projekt zu unterstützen. Eine standardmäßige Linting-Regel, die nach anfälligen JavaScript-Frontend-Bibliotheken sucht, macht potenzielle Sicherheitsprobleme deutlich sichtbarer und erleichtert Entwicklern deren Behebung. Mit den Ergebnissen zur Hand können Sie direkt zu Snyk wechseln, um die erforderlichen Behebungsschritte zu ermitteln und Probleme sogar mit einem automatisierten Pull Request zu beheben.
Ähnliche Sicherheitslücken in Ihrem Backend-Code müssen Sie weiterhin überwachen. Doch Frontend-Sicherheitslücken in den Tools sichtbar zu machen, die Entwickler bereits nutzen und schätzen, ist ein wichtiger Schritt, damit sie bekannte Schwachstellen möglichst einfach aufspüren und verhindern können, dass diese ihre Website und deren Nutzer beeinträchtigen. Morgen beleuchten wir einen weiteren Weg, mit dem Snyk Entwicklern das Auffinden anfälliger JavaScript-Frontend-Bibliotheken erleichtert.
Starten Sie mit Capture-the-Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Challenges lösen.