Schwachstellen-Scans in AWS CodePipeline mit Snyk automatisieren
Jay Yeras
8. Juni 2021
0 Min. LesezeitEntwickler beim sicheren Erstellen von Software zu unterstützen, war schon immer die Mission von Snyk. Wir helfen Ihnen, Sicherheitslücken in Ihrem Code und Open-Source-Abhängigkeiten zu finden und zu beheben. Außerdem können Entwicklungsteams Sicherheitstests ganz einfach in ihre automatisierten Delivery-Pipelines integrieren. Snyk bietet auch native Integrationen mit führenden CI/CD-Plattformen wie Jenkins, TeamCity und CircleCI.
In diesem Sinne freuen wir uns, die neueste Integration von Snyk mit AWS CodePipeline anzukündigen. AWS CodePipeline ist Teil der AWS-Entwicklertools und ermöglicht Unternehmen, Funktionen schnell bereitzustellen, indem der Software-Release-Prozess automatisiert wird.
Dank dieser neuen Integration müssen AWS CodePipeline-Entwickler ihre Konsole nicht mehr verlassen, um Schwachstellen-Scans durchzuführen. Die automatisierten Sicherheitsscans von Snyk Open Source stehen direkt in AWS zur Verfügung. Außerdem macht diese Integration die Anbindung weiterer Entwicklungstools wie AWS CodeCommit überflüssig.
Als Teil des Continuous-Delivery-Service ermöglicht Snyk AWS CodePipeline-Nutzern, Sicherheit in Build-, Test- und Deploy-Phasen zu automatisieren. Als Partner unterstützen AWS und Snyk gemeinsame Nutzer und Kunden dabei, Sicherheit einfacher und nahtloser in ihre modernen, automatisierten CI/CD-Software-Pipelines zu integrieren.
Erste Schritte mit AWS CodePipeline
Die AWS CodePipeline-Integration von Snyk lässt sich direkt in der AWS CodePipeline-Konsole starten. Wenn Sie noch kein Snyk-Konto haben, können Sie sich kostenlos registrieren.
In der AWS CodePipeline-Konsole können Sie Snyk in wenigen einfachen Schritten zu einer neuen oder bestehenden Pipeline hinzufügen. Nach der Source-Phase können Sie jederzeit eine Scan-Phase hinzufügen. Klicken Sie auf Edit und fügen Sie eine Scan-Phase hinzu. Klicken Sie dann auf Add an Action Group, um das Fenster „Edit Action“ zu öffnen. Hier können Sie die Aktion benennen, auf den Pulldown-Pfeil bei Action Provider klicken, Snyk auswählen und auf Connect with Snyk klicken, um die Verbindung herzustellen.

Anschließend müssen Sie Ihre Snyk-Anmeldedaten eingeben, damit AWS CodePipeline mit dem Scannen Ihres Open-Source-Codes beginnen kann.

Sobald Sie Snyk verbunden haben, können Sie die Integration mit Schwellenwerten für den Schweregrad der gemeldeten Probleme konfigurieren. Sie können beispielsweise festlegen, dass Builds nur bei Schwachstellen mit hohem Schweregrad fehlschlagen. Außerdem können Sie wählen, ob der gesamte Anwendungscode oder nur die Code-Manifeste gescannt werden sollen.

Ergebnisse analysieren
Sobald ein Scan gestartet wird, analysiert Snyk die Manifestdatei der Anwendung und gleicht die Liste der Abhängigkeiten mit der Snyk-Schwachstellendatenbank ab. Nach Abschluss werden die Scan-Ergebnisse sofort in AWS CodePipeline angezeigt. So sehen Sie in Ihrer Konsole, welche Probleme gefunden wurden und wie Sie sie beheben können.


Snyk stellt detaillierte Berichte zu Ihrem Open-Source-Code bereit. Öffnen Sie Projects und wählen Sie View Report, um festzulegen, wie häufig das Projekt auf Schwachstellen geprüft wird.
Unter View Report können Sie außerdem die Registerkarte Dependencies öffnen und sehen, welche Open-Source-Abhängigkeiten zum Erstellen der Anwendung verwendet werden. Anhand der Manifestdatei der Anwendung erstellt Snyk einen vollständigen Abhängigkeitsbaum und identifiziert direkte wie transitive Abhängigkeiten präzise. (Transitive Abhängigkeiten machen 78 % der von Snyk erkannten Schwachstellen aus.) So kann Snyk genau aufzeigen, wie eine Schwachstelle in die Anwendung gelangt ist.
Snyk empfiehlt Korrekturen, mit denen sich Schwachstellen in Ihrem Open-Source-Code bei minimalen Änderungen deutlich reduzieren lassen. Häufig gibt es mehrere alternative Bibliotheken. Snyk empfiehlt jedoch die beste Abhängigkeitsversion, um möglichst viele Schwachstellen zu beseitigen. Außerdem unterstützt Snyk Sie dabei, Probleme in transitiven Abhängigkeiten zu beheben und dabei möglichst wenige direkte Abhängigkeiten zu aktualisieren. So können Entwickler den Triage-Prozess erheblich beschleunigen, ohne Kompatibilitätsprobleme zu verursachen.
In der AWS CodePipeline-Konsole können Sie Schwachstellendaten auch nach Prioritätswert, bekannten Exploits und vielen weiteren Merkmalen sortiert prüfen. Filtern Sie die Ergebnisse beispielsweise, um nur Probleme mit hohem Schweregrad, Schwachstellen mit verfügbaren Korrekturen oder andere Optionen anzuzeigen, die Ihnen helfen, Ihre Behebungsmaßnahmen zu priorisieren.
Die kontinuierliche Partnerschaft von Snyk mit AWS DevOps
AWS ist ein wichtiger Partner, der Snyk dabei unterstützt, unsere Mission einer entwicklerorientierten Sicherheit zu erfüllen. Viele Technologieeinkäufer sind fest im AWS-Ökosystem verwurzelt und vertrauen darauf. Die Zusammenarbeit von AWS und Snyk begann mit der Gründung unseres Unternehmens im Jahr 2015 und wird seither täglich enger. Snyk ist stolz darauf, APN Advanced Tier-Partner, Launch-Partner des APN Global Startup Program und AWS-Kunde zu sein.
Vor Kurzem haben wir außerdem Integrationen in die AWS-Suite Kubernetes-bezogener Tools angekündigt: Amazon Elastic Container Registry (ECR) und Amazon Elastic Kubernetes Service (EKS). Mit diesen Integrationen können Sie Kubernetes-Container mit Snyk scannen, ohne die AWS-Konsole verlassen zu müssen.
Neben Kubernetes bietet Snyk Produktintegrationen für AWS DevOps, serverlose Lösungen und Container-Lösungen. In den kommenden Wochen und Monaten können Sie weitere integrierte Produktlösungen und nützliche technische Inhalte von AWS und Snyk erwarten. Erfahren Sie mehr auf unserer AWS-Landingpage.
Gemeinsam haben AWS und Snyk es so einfach wie möglich gemacht, Schwachstellen in Open-Source-Code zu erkennen und zu beheben, der in AWS CodePipeline gespeichert ist. Diese benutzerfreundliche Integration erkennt Probleme frühzeitig und beschleunigt so Ihren gesamten SDLC. Ihre Organisation kann ihre Sicherheitslage weiter verbessern, ohne die Entwickler auszubremsen.
Möchten Sie mehr über das Scannen von AWS CodePipeline-Workflows erfahren? In unserer vollständigen Dokumentation finden Sie die ersten Schritte.
Starten Sie mit Capture-the-Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Challenges lösen.
