Skip to main content

Anwendungsschwachstellen in Container-Images erkennen

Artikel von
Headshot of Danielle Inbar

Danielle Inbar

18. Mai 2020

0 Min. Lesezeit

Snyk macht es Ihnen jetzt noch einfacher, Schwachstellen in Container-Images zu erkennen, indem anfällige Anwendungsabhängigkeiten zusammen mit Schwachstellen im Betriebssystem identifiziert werden.

Ergebnisse des Container-Schwachstellenscans für mladkau/ghost mit Image-Tags, Paketpfaden, Schweregradzahlen und Testzeiten

Verlorene Herkunftsinformationen und Images von Drittanbietern

Snyk kann heute Schwachstellen in den Abhängigkeiten Ihrer Java-, .NET-, Python-, Go- und anderer Anwendungen sowie in Ihren Container-Images erkennen. Bisher waren dafür in unserer CLI jedoch separate Befehle erforderlich.

Das funktioniert gut, wenn Sie Ihre Anwendungsabhängigkeiten testen, Images erstellen und anschließend die Schwachstellen im Container-Betriebssystem als Teil einer eng integrierten Pipeline prüfen. Doch was ist mit Images von Drittanbietern, die Sie ausführen, obwohl Ihnen der Quellcode nie vorlag? Oder mit dem Image in Ihrer Registry, bei dem Sie nicht genau wissen, welche Softwareversion installiert ist?

Ein einziger Scan für alle Schwachstellen

Bisher haben wir beim Scannen eines Container-Images etwa Folgendes angezeigt:

Snyk-Oberfläche mit dem gescannten Container daniellsnyk/snykit:latest, der Anzahl der Schwachstellen und dem Zeitpunkt des Scans

Hier sehen Sie den Namen des Images, ein Symbol für das Betriebssystem des Basis-Images sowie die Anzahl der Schwachstellen mit hohem, mittlerem und niedrigem Schweregrad. Wenn Sie dasselbe Image heute scannen, sehen Sie:

Snyk-Container-Scan-Dashboard mit dem Image daniellesnyk/snykit:latest und der Abhängigkeit /app/Gemfile.lock mit Angaben zur Anzahl der Schwachstellen

Hier sehen Sie, dass wir jetzt auch Anwendungen in den Images erkannt und Schwachstellen in deren Abhängigkeiten gefunden haben.

Diese Funktion basiert auf der erstklassigen Schwachstellendatenbank von Snyk. Sie umfasst Schwachstellen aus zahlreichen öffentlichen und privaten Quellen, darunter auch die Forschung unseres eigenen Teams.

Verfügbarkeit

Wir rollen diese neue Funktion jetzt schrittweise für unsere Container-Integrationen aus, zunächst für Container-Registries. Wenn Sie Amazon ECR, Docker Hub, GCR, ACR oder Artifactory verwenden, können Sie sie schon heute nutzen. Als Nächstes ergänzen wir die Unterstützung für unsere Kubernetes-Integration und CLI-Tools – wir möchten Ihnen neue Funktionen jedoch möglichst schnell bereitstellen.

Zum Start unterstützen wir eine Auswahl an Programmiersprachen, vor allem dynamische Sprachen. Derzeit werden Python, JavaScript, PHP und Ruby unterstützt. Mit der Zeit möchten wir alle Programmiersprachen unterstützen, die auch an anderer Stelle unterstützt werden.

Für neue Snyk-Nutzer und Nutzer mit kostenlosen Snyk-Konten ist diese Funktion standardmäßig aktiviert. Bei Snyk Container-Kunden gehen wir vorsichtshalber zurückhaltend vor, denn wir möchten keine unerwarteten Änderungen an der Schwachstellenberichterstattung in Snyk verursachen. Unabhängig davon, ob Sie einen kostenlosen oder kostenpflichtigen Tarif nutzen, können Sie diese Funktion auf der Einstellungsseite aktivieren oder deaktivieren:

Einstellungsbereich zum Erkennen von Anwendungsschwachstellen in Container-Images mit einem Schalter für Snyk-Scans und der Schaltfläche „Änderungen speichern“

Teilen Sie uns Ihre Meinung mit

Wie immer freuen wir uns über Ihre Meinung zu dieser neuen Funktion und darüber, was Sie sich als Nächstes wünschen.

Container-Sicherheit mit Fokus auf Entwickler

Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.

Weiterlesen

Blog

Frontier-Modelle fanden die Schwachstellen. Nur der Angreifer fand die Angriffsketten.

Die statische Analyse fand die Schwachstellen, doch erst Live-Angriffstests bewiesen, wie sie sich zu Angriffen verketten lassen. Ein Vergleich von Evo COS, Claude Security und Claude Code Security.

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.