Anwendungsschwachstellen in Container-Images erkennen
Danielle Inbar
18. Mai 2020
0 Min. LesezeitSnyk macht es Ihnen jetzt noch einfacher, Schwachstellen in Container-Images zu erkennen, indem anfällige Anwendungsabhängigkeiten zusammen mit Schwachstellen im Betriebssystem identifiziert werden.

Verlorene Herkunftsinformationen und Images von Drittanbietern
Snyk kann heute Schwachstellen in den Abhängigkeiten Ihrer Java-, .NET-, Python-, Go- und anderer Anwendungen sowie in Ihren Container-Images erkennen. Bisher waren dafür in unserer CLI jedoch separate Befehle erforderlich.
Das funktioniert gut, wenn Sie Ihre Anwendungsabhängigkeiten testen, Images erstellen und anschließend die Schwachstellen im Container-Betriebssystem als Teil einer eng integrierten Pipeline prüfen. Doch was ist mit Images von Drittanbietern, die Sie ausführen, obwohl Ihnen der Quellcode nie vorlag? Oder mit dem Image in Ihrer Registry, bei dem Sie nicht genau wissen, welche Softwareversion installiert ist?
Ein einziger Scan für alle Schwachstellen
Bisher haben wir beim Scannen eines Container-Images etwa Folgendes angezeigt:

Hier sehen Sie den Namen des Images, ein Symbol für das Betriebssystem des Basis-Images sowie die Anzahl der Schwachstellen mit hohem, mittlerem und niedrigem Schweregrad. Wenn Sie dasselbe Image heute scannen, sehen Sie:

Hier sehen Sie, dass wir jetzt auch Anwendungen in den Images erkannt und Schwachstellen in deren Abhängigkeiten gefunden haben.
Diese Funktion basiert auf der erstklassigen Schwachstellendatenbank von Snyk. Sie umfasst Schwachstellen aus zahlreichen öffentlichen und privaten Quellen, darunter auch die Forschung unseres eigenen Teams.
Verfügbarkeit
Wir rollen diese neue Funktion jetzt schrittweise für unsere Container-Integrationen aus, zunächst für Container-Registries. Wenn Sie Amazon ECR, Docker Hub, GCR, ACR oder Artifactory verwenden, können Sie sie schon heute nutzen. Als Nächstes ergänzen wir die Unterstützung für unsere Kubernetes-Integration und CLI-Tools – wir möchten Ihnen neue Funktionen jedoch möglichst schnell bereitstellen.
Zum Start unterstützen wir eine Auswahl an Programmiersprachen, vor allem dynamische Sprachen. Derzeit werden Python, JavaScript, PHP und Ruby unterstützt. Mit der Zeit möchten wir alle Programmiersprachen unterstützen, die auch an anderer Stelle unterstützt werden.
Für neue Snyk-Nutzer und Nutzer mit kostenlosen Snyk-Konten ist diese Funktion standardmäßig aktiviert. Bei Snyk Container-Kunden gehen wir vorsichtshalber zurückhaltend vor, denn wir möchten keine unerwarteten Änderungen an der Schwachstellenberichterstattung in Snyk verursachen. Unabhängig davon, ob Sie einen kostenlosen oder kostenpflichtigen Tarif nutzen, können Sie diese Funktion auf der Einstellungsseite aktivieren oder deaktivieren:

Teilen Sie uns Ihre Meinung mit
Wie immer freuen wir uns über Ihre Meinung zu dieser neuen Funktion und darüber, was Sie sich als Nächstes wünschen.
Container-Sicherheit mit Fokus auf Entwickler
Snyk findet und behebt automatisch Schwachstellen in Container-Images und Kubernetes-Workloads.


