Skip to main content

Developer-Sicherheit durch Dev-First Dynamic Testing erweitern

Artikel von
blog feature hypergrowth rocket

12. November 2024

0 Min. Lesezeit

Heute haben wir die spannende Neuigkeit bekannt gegeben, dass Snyk Probely übernommen hat – einen schnell wachsenden, modernen Anbieter von API Security Testing und Dynamic Application Security Testing (DAST). Mit dieser Ergänzung bietet Snyk nun ein umfassendes Spektrum an Lösungen für Entwicklungs- und Anwendungssicherheit. Unsere Kunden profitieren unmittelbar von einer größeren Auswahl an entwicklerfreundlichen Testmethoden.

Da Unternehmen jeder Art und Größe Webanwendungen eine immer größere Bedeutung beimessen, haben sich API-Tests und „modernes DAST“ als grundlegende Bestandteile eines Application-Security-Programms etabliert. Verstärkt wird diese Entwicklung durch die „API-Ökonomie“ und das GenAI-Zeitalter: Die Absicherung von APIs, die für die Funktionen großer Sprachmodelle (LLMs) bereitgestellt werden, wird die steigende Nachfrage nach Tests für APIs und Webanwendungen weiter antreiben.

Eine natürliche Erweiterung des Snyk-Portfolios . . . mit Dev-First-Ansatz

Als etablierter Marktführer im Bereich Anwendungssicherheit kommt es vielleicht nicht überraschend, dass Snyk beschlossen hat, in die Märkte für API Security Testing und DAST einzusteigen. Dieser Schritt wurde bei Snyk jedoch schon lange diskutiert und oft als nicht der richtige Weg für uns bewertet. Lange Zeit waren Lösungen für dynamische Tests von Anwendungen und APIs eher „weiter rechts“ im Entwicklungsprozess angesiedelt, während Snyk sich aus Überzeugung stets darauf konzentriert hat, einen „Shift-Left“-Ansatz und eine entsprechende Arbeitsweise zu fördern. Unser Engagement für Developer Security hat diese Ausrichtung geprägt: Sicherheitskontrollen sollten früher im SDLC ansetzen und dabei einem Developer-First-Ansatz folgen, der den Arbeitsfluss von Entwicklerinnen und Entwicklern möglichst wenig stört. Durch Partnerschaften und Integrationen mit DAST-Anbietern unterstützten wir Kunden, die zu Recht diese Testkategorie in ihr AppSec-Programm aufnehmen wollten. Im Allgemeinen passte dies jedoch nicht zu unserer Mission und unserer DNA.

Ein paar Dinge haben unsere Sichtweise verändert. Erstens ist eine neue Kategorie moderner DAST-Lösungen entstanden, die Tests durch CLI-gesteuerte Integrationen in CI/CD-Pipelines weiter nach vorn im Entwicklungsprozess verlagern. Der zweite Faktor ist unsere eigene Sicht darauf, wie DAST mit Developer Security zusammenhängt. Früher betrachteten wir DAST nicht als Teil dieses Ansatzes, weil es überwiegend als „Shift-Right“-Tool galt und nicht mit den Anforderungen eines Developer-First-Ansatzes übereinstimmte. In den letzten Jahren haben wir den Schwerpunkt von Developer Security jedoch stärker auf die Zusammenarbeit zwischen Entwicklungs- und Sicherheitsteams verlagert. Aus dieser Perspektive passt ein dynamisches Sicherheitstest-Tool, das die Anforderungen eines Developer-First-Ansatzes tatsächlich erfüllt, eindeutig zu unserer Mission.

Ein weiterer wichtiger Grund für den Einstieg in diese Märkte und dafür, Probely als Übernahmekandidaten zu priorisieren, ist der bereits erwähnte Trend, dass APIs im GenAI-Zeitalter die Entwicklung neuer LLM-gestützter Anwendungen vorantreiben. Mit immer leistungsfähigeren KI-Modellen und ihrer zunehmenden Integration in Anwendungen steigt auch die Abhängigkeit von APIs, über die Daten abgerufen und verarbeitet werden. Diese Vernetzung schafft neue Angriffsvektoren für böswillige Akteure und macht es entscheidend, APIs vor potenziellen Bedrohungen zu schützen. Mit API-Sicherheitstests in unserem Portfolio können wir Kunden besser dabei unterstützen, LLM-basierte Bedrohungen zu erkennen, ihre Modelle und Daten zu schützen und KI-gestützte Anwendungen mit Zuversicht zu entwickeln.

Zusammengenommen rücken diese Faktoren dynamische Tests von APIs und Webanwendungen stärker in das Modell für Developer Security. Mit der richtigen Technologie lassen sich so einige der bisherigen Hürden bei der Einführung dieser Testmethode überwinden.

Echtes Dev-First-DAST

Wir lernten das Probely-Team erstmals kennen und beschäftigten uns intensiv mit dessen Technologie, als wir für unser Product-Security-Team nach einer eigenen Lösung für dynamische API- und Anwendungstests suchten. Im Rahmen unserer Vorbereitungen auf die FedRAMP-Autorisierung wollten wir über den internen Einsatz von Snyk hinausgehen, mit dem wir Probleme der Anwendungssicherheit bereits vor der Bereitstellung beheben, und zugleich die spezifischen Anforderungen von Auditoren an dynamische Tests erfüllen. Wir prüften ältere DAST-Tools, entschieden uns aber auch dafür, Probely zu bewerten. Die Genauigkeit der Testergebnisse, die einfache Bedienung des Tools und die geringere Zahl falsch positiver Ergebnisse, mit denen sich unser ProdSec-Team befassen müsste, überzeugten uns sofort.

Im Laufe des Prozesses lernten wir das Team kennen. Neben den Ergebnissen wurde deutlich, dass die Prinzipien hinter der Innovations-Roadmap einen API- und Webanbieter für dynamische Tests hervorgebracht hatten, der wirklich Dev-First ist.

Da eine Lösung, die nur selten genutzt wird, kaum Mehrwert bietet, legte das Probely-Team von Anfang an großen Wert darauf, die Auswirkungen auf Entwicklerinnen und Entwickler sowie Ablenkungen für sie möglichst gering zu halten. Das erreicht Probely auf drei grundlegende Arten. Erstens sorgt die branchenweit führend niedrige Falsch-Positiv-Rate von etwa 0,1 % dafür, dass Entwicklerinnen und Entwickler nur Probleme beheben müssen, die ein tatsächliches Anwendungssicherheitsrisiko darstellen. Zweitens bietet Probely eine sehr einfache Implementierung und Benutzererfahrung, wodurch die kognitive Belastung beim Erlernen neuer Tools oder beim Umstieg auf dynamische Tests sinkt. Drittens folgt Probely einem API-First-Entwicklungsmodell und ermöglicht anschließend CLI-Funktionen für automatisierte DAST-Scans in CI/CD-Pipelines. Außerdem hat das Unternehmen eine leistungsstarke API entwickelt, die Integrationen in verschiedene Entwicklertools, darunter Issue-Tracking-Lösungen, vereinfacht und sich so noch besser in bestehende Entwickler-Workflows einfügt.

Im Rahmen unserer Due-Diligence-Prüfung bezogen wir unseren vertrauenswürdigen Designpartner, Kunden sowie einige der größten Finanzinstitute und Einzelhändler der Welt ein. Wir tauschten uns mit gemeinsamen Kunden von Snyk und Probely aus. In all diesen Gesprächen über Probely und seine Funktionen wurde uns klar: Wir hatten eine Anwendungssicherheitsfunktion gefunden, die dringend benötigt wird und einfach sowie unternehmenstauglich ist – und zugleich die Dev-First-Prinzipien verkörpert, auf die wir stolz sind.

Bei der Übernahme eines Technologieunternehmens gewinnen Sie natürlich mehr als nur die Technologie. Die Probely-Technologie hat uns mit ihrem aktuellen und zukünftigen Potenzial begeistert, aber ebenso sehr freuen wir uns über das Probely-Team und heißen es herzlich in der Snyk-Familie willkommen. Bemerkenswert ist, dass beide Probely-Gründer als Entwickler praktische Erfahrung mit Sicherheitstools gesammelt hatten. Diese Erfahrung veranlasste sie, eine Dev-First-Lösung für dynamische Tests zu entwickeln. Sie wissen, dass Anwendungssicherheit ein „Teamsport“ zwischen Entwicklung und Sicherheit ist, und haben ihr Produkt danach ausgerichtet, was sie selbst für die Arbeit in Sicherheitsteams nutzen wollten.

Der nächste Schritt hin zum Application Risk Management

Ein weiterer wichtiger Aspekt bei der Bewertung der Marktchancen von DAST und APIs war die langfristige Vereinbarkeit mit unserer Mission und unserer künftigen Ausrichtung. Gespräche mit Kunden zeigen klar: Wie bei SAST und SCA müssen letztlich Entwicklerinnen und Entwickler die in DAST gefundenen Probleme beheben, während Sicherheitsteams sie mithilfe von Richtlinien und zunehmend risikobasierten Ansätzen verwalten. Auch API-Sicherheit fällt eindeutig in den Zuständigkeitsbereich der Anwendungssicherheit. Angesichts dieser Faktoren können wir kaum behaupten, unsere Mission zu erfüllen, „Unternehmen in die Lage zu versetzen, schnell zu entwickeln und sicher zu bleiben“, wenn wir keine Transparenz und Abdeckung in diesen Bereichen bieten, deren Bedeutung rasant zunimmt.

Wie Sie vermutlich wissen, haben wir im vergangenen Jahr ASPM-Funktionen als Teil der Snyk Platform eingeführt, um eine anwendungsspezifische und risikobasierte Priorisierung zu ermöglichen. Das neue Angebot und seine Fähigkeit, eine konsolidierte Übersicht über Assets und die Sicherheitsabdeckung in Anwendungslandschaften bereitzustellen, wurden hervorragend angenommen. Die Erkennungs- und Abdeckungsfunktionen von Probely passen perfekt zu dieser Entwicklung: AppSec benötigt Einblick in Anwendungs-Assets im DAST-Bereich, darunter Single-Page-Apps, APIs und Webdomains. AppSec muss wissen, welche Assets vorhanden sind, und die Risiken in den Produktivversionen dieser Assets bewerten und überwachen – genauso wie vor der Bereitstellung mit SAST und SCA.

Diese Übernahme hat unser Portfolio zudem um External Attack Surface Management (EASM) erweitert. ​​Wir alle wissen, dass ein AppSec-Programm ein klares Verständnis der eigenen Angriffsfläche voraussetzt. Das ist jedoch leichter gesagt als getan. Mit der Einführung von Discovery Anfang dieses Jahres unterstützt Probely Unternehmen dabei, ihren Bestand an APIs und Webanwendungen zu finden, zu verwalten und zu priorisieren, um ihre gesamte externe Angriffsfläche aufzudecken. Dazu führt Discovery automatisch und nicht invasiv eine Erkennung von Diensten und Anwendungen durch, die in der Infrastruktur eines Kunden ausgeführt werden.

Angesichts des breiten Funktionsumfangs und des Fokus auf zunehmend drängende Herausforderungen sehen wir großes Potenzial, unseren Kunden zusätzlichen Mehrwert zu bieten, während wir Probelys Technologie schrittweise in die Snyk Platform integrieren. Dabei konzentrieren wir uns auf eine branchenweit führende Priorisierung und darauf, ein ganzheitliches Application Risk Management zu ermöglichen.

Snyk + Probely = Sofortiger Mehrwert und die Fortsetzung unserer Reise

Heute beginnt die Integration dieser neuen Funktionen in unser Portfolio. Wir freuen uns sehr darauf, Ihnen unsere Pläne vorzustellen. Schon jetzt sehen wir große Synergien – und im Laufe der Zeit noch mehr. Wir freuen uns darauf, diese Pläne mit Ihnen zu teilen und gemeinsam zu erkunden, wie DAST auf Ihrem Weg mit Snyk sofortigen Mehrwert und konkrete Wirkung für Ihre AppSec-Programme schaffen kann.

Wenn Sie mehr über diesen spannenden neuen Schritt für Snyk erfahren möchten, lade ich Sie ein, sich für unser bevorstehendes Webinar anzumelden. Es findet am 9. Dezember um 11:30 Uhr ET statt. Ich moderiere die Veranstaltung gemeinsam mit Nuno Loureiro, dem ehemaligen CEO von Probely. Wir sprechen darüber, was Kunden uns zur wachsenden Bedeutung von API-Sicherheitstests berichten, was ein „modernes“ und zugleich wirklich „Dev-First“-DAST ausmacht und wie die wachsenden Herausforderungen bei der Sicherheit von Webanwendungen und APIs mit den Möglichkeiten einer risikobasierten Priorisierung zusammenhängen.

Sichern Sie Ihre Anwendungen mit Snyk

Starten Sie mit Snyk und ermöglichen Sie Ihren Entwicklern, von Anfang an sicher zu entwickeln.

Weiterlesen

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.

Blog

Evo ADS Govern Agent Behavior ist allgemein verfügbar: MCP-Nutzung unter Kontrolle bringen

Evo ADS Govern Agent Behavior ist jetzt allgemein verfügbar und startet mit MCP Governance. Entdecken, genehmigen, überwachen, protokollieren und blockieren Sie die MCP-Server-Nutzung in führenden KI-Coding-Agenten.