Snyk Preview: Frühzeitiger Zugriff auf Snyk-Funktionen
24. Mai 2021
0 Min. Lesezeit2020 wurden auf der Snyk-Plattform mehr als 30 neue wichtige Funktionen eingeführt – in Snyk Open Source, Snyk Container, Snyk Infrastructure as Code und Snyk Code. Für die rasante Entwicklung bei Snyk sind zwar unsere Entwicklungs- und Produktteams verantwortlich, doch auch unsere Nutzer leisten einen wichtigen Beitrag, indem sie uns kontinuierlich Feedback und Einblicke geben.
Unser oberstes Ziel ist es, Entwicklungs- und Sicherheitsteams dabei zu unterstützen, Risiken erfolgreich zu minimieren. Deshalb möchten wir das bestmögliche entwicklerfreundliche Tool bereitstellen, das ihren Anforderungen entspricht. Die Zusammenarbeit mit unseren Nutzern ist entscheidend, damit neue Funktionen nach ihrer Einführung tatsächlich einen Mehrwert bieten und unbeabsichtigte Auswirkungen auf bestehende Workflows möglichst gering bleiben.
Deshalb freuen wir uns, Snyk Preview anzukündigen – eine neue Möglichkeit für unsere Nutzer, kommende Funktionen ganz einfach kennenzulernen, bevor sie auf der Plattform allgemein verfügbar sind!

Snyk Preview ist in der Snyk-Benutzeroberfläche unter Einstellungen > Snyk Preview für Nutzer mit Admin-Berechtigungen und für alle Snyk-Tarife verfügbar. Schon jetzt umfasst es einige kommende Funktionen, die Sie selbst ausprobieren können. Sehen wir uns das genauer an.
Mit dem Schweregrad „Kritisch“ effektiver priorisieren
Zu wissen, welche Sicherheitslücke zuerst behoben werden sollte, ist eine der größten Herausforderungen für Unternehmen. Um Ihnen diese Entscheidung zu erleichtern, stellt Snyk eine Fülle von Informationen zu Sicherheitslücken bereit, damit Sie die damit verbundenen Risiken besser einschätzen können. Dazu gehören der Snyk Priority Score sowie erweiterte Sicherheitskontexte zu Behebbarkeit, Ausnutzbarkeit und Erreichbarkeit einer Sicherheitslücke.
Natürlich stellt Snyk auch branchenübliche Sicherheitsmetadaten bereit. Die CVSS-Bewertung von Sicherheitslücken durch Snyk basiert auf CVSS v3, während die CVSS-Schweregrade derzeit auf CVSSv2 beruhen. Ab dem 28. Juni führen wir jedoch Schweregrade auf Basis von CVSS v3 ein. Das bedeutet: Jede von Snyk Open Source und Snyk Container erkannte Sicherheitslücke mit einem CVSS-Score über 9,0 erhält den Schweregrad „Kritisch“.



Was bedeutet das für Sie als bestehende Snyk-Nutzerin oder bestehender Snyk-Nutzer?
Möglicherweise stellen Sie fest, dass die Anzahl der Probleme mit hohem Schweregrad in Ihren Projekten plötzlich sinkt, da einige davon künftig als kritisch eingestuft werden. Noch wichtiger: Diese Änderung betrifft automatisierte CLI-/API-basierte Pipelines. Daher müssen Sie Ihre Prozesse entsprechend anpassen.
Deshalb wollten wir unseren Nutzern mit Snyk Preview die Möglichkeit geben, schon vor dem Stichtag umzustellen. Wir haben einen ausführlichen Migrationsleitfaden zusammengestellt, der Ihnen hilft, die Änderung und ihre Auswirkungen auf Ihre Arbeit mit Snyk vollständig zu verstehen. Wenn Sie Fragen haben, lassen Sie es uns gerne wissen.
Rückstände bei Sicherheitslücken schneller abbauen
Mit Snyk Preview können Sie einige Verbesserungen an Backlog-PRs ausprobieren. Dabei handelt es sich um eine Art automatisierter Pull Requests, die Snyk auslöst, um Ihre Projekte sicher zu halten.
Zur Erinnerung und als Kontext: Snyk unterstützt derzeit drei Arten automatisierter Pull Requests: Upgrade-PRs werden erstellt, wenn Snyk neue Versionen Ihrer Abhängigkeiten erkennt. Fix-PRs werden in zwei Fällen erstellt: wenn eine neue, behebbare Sicherheitslücke erkannt wird oder wenn eine neue Behebung für eine bereits bestehende Sicherheitslücke verfügbar ist. Und nicht zuletzt werden Backlog-PRs für behebbare Sicherheitslücken erstellt, die sich bereits in Ihrem Backlog befinden. Dabei erfolgt die Priorisierung auf Grundlage des Snyk Priority Score.
Backlog-PRs konzentrieren sich derzeit darauf, eine einzelne Sicherheitslücke zu beheben, indem sie eine Version der betreffenden Abhängigkeit empfehlen. So werden Änderungen an Ihren Abhängigkeiten möglichst klein gehalten (und damit das Risiko von Fehlern minimiert). Enthält eine Abhängigkeit jedoch mehrere Sicherheitslücken, kann dies zu einer Reihe aufeinanderfolgender PRs führen.
Das neue Verhalten, das wir derzeit testen, verfolgt einen stärker auf Abhängigkeiten ausgerichteten Ansatz: Es löst einen Pull Request aus, der alle Sicherheitslücken in einer einzelnen Abhängigkeit Ihres Projekts behebt. So können Sie mehr Sicherheitslücken schneller schließen. Außerdem wird die Arbeit für Entwickler einfacher, da eine Abhängigkeit mit einem einzigen PR wieder in einen sicheren, einwandfreien Zustand versetzt wird. Das ist auch etwas riskanter, da die Abhängigkeit dabei um mehrere Versionen aktualisiert wird.

Klingt das interessant für Sie? Öffnen Sie Snyk Preview (in Ihren Gruppen- oder Organisationseinstellungen) und probieren Sie es aus! Wir freuen uns auf Ihr Feedback!
Weitere Informationen zu Snyk Preview finden Sie in der Online-Dokumentation.
