Skip to main content

Helm Charts auf Sicherheitsfehlkonfigurationen prüfen

Artikel von

3. Juni 2020

0 Min. Lesezeit

Die neue Kubernetes-Konfigurationsfunktion in Snyk prüft Ihre Konfigurationsdateien auf Fehlkonfigurationen und unterstützt jetzt auch Helm Charts. Damit können Sie potenzielle Sicherheitsprobleme in Ihren Helm-Charts erkennen und gleichzeitig Schwachstellen im Quellcode Ihrer Anwendung identifizieren.

Helm Charts und Kubernetes-Konfigurationen mit Templates

Helm ist ein beliebtes Tool, um Anwendungen für Kubernetes zu paketieren. Es ist ein aktives CNCF-Projekt, das sowohl Tools zur Paketverwaltung als auch ein Repository mit Charts für zahlreiche beliebte Softwareprodukte bereitstellt. Mit Helm lassen sich Kubernetes-Konfigurationen mithilfe von Templates definieren. Die endgültige Konfiguration wird auf Grundlage der Templates sowie externer und standardmäßiger Werte erstellt.

Die Konfiguration in Ihrem Helm Chart kann jedoch dazu führen, dass in Ihrem Cluster eine Anwendung mit Sicherheitsmängeln ausgeführt wird. Anwendungen laufen leicht als Root mit sämtlichen Linux-Funktionen und ohne Ressourcenlimits. All das kann das Risiko erhöhen, dass die laufende Anwendung kompromittiert wird. Mit der neuen Funktion von Snyk möchten wir Ihnen helfen, solche Probleme frühzeitig direkt in Ihrem Quellcode zu erkennen.

Helm Charts in Snyk anzeigen

Sehen wir uns an, was passiert, wenn Sie heute ein Git-Repository in Snyk importieren.

In diesem Beispiel haben wir eine Node.js-Anwendung, die wir mit Helm paketiert haben. Nach dem Import in Snyk sehen wir Folgendes:

Sicherheitsprüfung des Repositorys mit Schweregradangaben für package.json- und Helm-YAML-Dateien in garethr/snykin

Snyk zeigt jedes Template in Ihrem Helm Chart an und identifiziert darin die jeweiligen Probleme. So gelangen Sie ganz einfach direkt zur Problemstelle.

Snyk zeigt die erkannten Probleme und die Zeile im Template an, auf die sie sich beziehen. Sie können einzelne Probleme auch ignorieren, wenn sie für Sie nicht relevant sind – entweder für einen bestimmten Zeitraum oder, wenn Sie möchten, dauerhaft.

Nächste Schritte

Wenn Sie die Funktion ausprobieren möchten, finden Sie alle Details in unserer Dokumentation. Wir werden sie bald standardmäßig für alle aktivieren. Falls sie in Ihrem Konto noch nicht aktiviert ist, können Sie sie selbst in den Einstellungen einschalten.

Snyk-Einstellungsseite mit ausgewählter Option „Infrastructure as Code“ und aktivierter Beta-Option zum Erkennen von Konfigurationsdateien.

Wir haben viele Ideen, wie wir unsere neue Konfigurationsfunktion weiterentwickeln können, und freuen uns auch auf Ihr Feedback. Künftig werden wir dieselbe Funktionalität über CLI und CI/CD verfügbar machen, weitere Arten von Problemen erkennen und zusätzliche Konfigurationsformate unterstützen. So möchten wir es noch einfacher machen, sichere Software zu entwickeln.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.