Skip to main content

DigitalOcean: Behebung einer kritischen Ruby-Gem-Schwachstelle innerhalb eines Tages nach Bekanntwerden

Artikel von
Headshot of Ellen Van Keulen

Ellen Van Keulen

DigitalOcean Used Snyk to Resolve Critical Ruby Gem Vulnerability in Single Day small

28. März 2018

0 Min. Lesezeit

Nach der Integration von Snyk in den Entwicklungslebenszyklus konnte DigitalOcean zwei Schwachstellen in Nokogiri innerhalb eines Tages nach der Benachrichtigung beheben! Eine so schnelle Reaktion bei der Überwachung anfälliger Abhängigkeiten wäre ohne Snyk nicht möglich gewesen.

DigitalOcean, ein Cloud-Plattform-Anbieter mit Niederlassungen in New York, NY, und Cambridge, MA, erleichtert Entwicklern die Entwicklung großartiger Software. Dafür bietet das Unternehmen transparente und erschwingliche Preise, eine einfache und elegante Benutzererfahrung, eine hoch engagierte Entwickler-Community und eine der umfangreichsten Bibliotheken für Open-Source-Ressourcen weltweit. Das Entwicklungsteam entwickelt schnell neue Funktionen für mehrere Rails-Anwendungen und Single-Page-Webanwendungen.

Herausforderungen

Bevor DigitalOcean Snyk in den Entwicklungslebenszyklus integrierte, kümmerten sich die einzelnen technischen Projektverantwortlichen darum, Abhängigkeiten und Schwachstellen auf dem neuesten Stand zu halten. DigitalOcean benötigte eine zeitnahe und pragmatische Reaktion auf Schwachstellen in Abhängigkeiten von Drittanbietern.

Wie Snyk geholfen hat

Snyk vereinfachte die anspruchsvolle Aufgabe, Bibliotheken von Drittanbietern bei DigitalOcean auf Schwachstellen zu prüfen. Mithilfe dieses Systems kann sich das Application-Security-Team von DigitalOcean darauf konzentrieren, den von den Entwicklungsteams kontinuierlich erstellten Code und die Anwendungen auf Schwachstellen zu prüfen. Snyk erleichtert es dem AppSec-Team, neu entdeckte Schwachstellen im Blick zu behalten und die meisten Probleme anschließend schnell – mit nur einem Klick – mithilfe des automatisierten Behebungssystems von Snyk zu lösen.

Die Benutzererfahrung zählt

Die Tools von Snyk sind auf Entwickler ausgerichtet und so konzipiert, dass sie sich nahtlos in bestehende Tools und Workflows einfügen.

Die Ergebnisse

Im Juni 2017 informierte Snyk DigitalOcean über zwei Schwachstellen in Nokogiri. Nokogiri ist ein Parser für HTML, XML, SAX und Reader, mit dem sich Dokumente mithilfe von XPath- oder CSS3-Selektoren durchsuchen lassen.

Seite der Schwachstellendatenbank mit einer Schwachstelle zur beliebigen Codeausführung, die Ruby-Gem nokogiri in Versionen unter 1.7.2 betrifft.

Innerhalb eines einzigen Arbeitstags konnte DigitalOcean mehrere Services und interne Bibliotheken auf eine neuere und sicherere Version von Nokogiri aktualisieren und sie nach der Überprüfung aus den Produktionsumgebungen in die Vorproduktionsumgebung überführen.

Vor dem Einsatz von Snyk hätte die Suche nach und Behebung dieser Art von Schwachstelle viel länger gedauert. Dadurch war DigitalOcean zuvor länger dem Risiko ausgesetzt, dass Schwachstellen ausgenutzt werden. Das ist nun nicht mehr der Fall. Unsere Mission ist es, Ihnen dabei zu helfen, Open-Source-Code zu nutzen und sicher zu bleiben.

Starten Sie jetzt einen kostenlosen Test mit Snyk für Ihre Codebasis! Weitere Informationen dazu, wie Sie Snyk zu Ihrem Schutz einsetzen können, erhalten Sie unter contact@snyk.io