Skip to main content

Gemeinsam mit FossID: Developer-First-Sicherheit für C/C++-Anwendungen

Artikel von
blog banner fossid joins snyk

12. Mai 2021

0 Min. Lesezeit

Ich freue mich, die Übernahme von FossID bekannt zu geben. Damit erweitert Snyk seine Developer-First-Sicherheitsfunktionen um umfassendere C/C++-Unterstützung und eine verbesserte Lizenz-Compliance!

Snyks Vision war es schon immer, Entwicklerinnen und Entwickler dabei zu unterstützen, ihre Anwendungen abzusichern und so die Geschwindigkeit und Skalierbarkeit zu ermöglichen, die technologiegetriebene Unternehmen benötigen. Weltweit entwickeln mehr als 2 Millionen Entwicklerinnen und Entwickler mit Snyk sicher Software, das in ihren gesamten Entwicklungsprozess integriert ist. Sicherheitsteams nutzen die Transparenz, Präzision und Kontrolle, die Snyk bietet, um Risiken erfolgreich zu verwalten und zu minimieren.

Mit der Übernahme von FossID beschleunigt Snyk die Umsetzung dieser Vision: Entwicklungsteams, die FossIDs Open-Source-Compliance- und Sicherheitsfunktionen nutzen, erhalten Developer-First-Sicherheit. Gleichzeitig werden die C/C++-Lizenz-Compliance-Funktionen von Snyk Open Source auf alle Umgebungen ausgeweitet.

C/C++-Entwicklung modernisieren

Die Möglichkeit, direkt mit Hardware zu arbeiten, hat dazu beigetragen, dass C und C++ in ressourcenbeschränkten Systemen weiterhin weit verbreitet sind, wenn es auf optimierte Effizienz und Leistung ankommt. Weltweit entwickeln heute rund 6,3 Millionen Entwicklerinnen und Entwickler Anwendungen mit C/C++. Dazu zählen Finanz- und Bankanwendungen, Embedded- und IoT-Anwendungen, Spiele, Datenbanken und ältere Unternehmensanwendungen.

Wie jede Programmiersprache haben sich auch C und C++ seit ihrer Entstehung weiterentwickelt. Die digitale Transformation und der Wandel bei der Entwicklung moderner Software haben deutlich gemacht, dass bessere Build-Prozesse und Entwicklungswerkzeuge nötig sind, die reproduzierbare, schnelle und sichere Deployments unterstützen.

Es ist faszinierend zu beobachten, wie Entwicklungsteams, die mit C/C++ arbeiten, ihre Anwendungsentwicklung durch die Einführung von DevOps- und agilen Prozessen modernisieren. Projekte wie Clang, CMake und Conan kommen zunehmend zum Einsatz, um mehr Kontrolle über Build-Prozesse und Paketverwaltung zu erhalten. IDEs wie Visual Studio, VS Code und Rider von JetBrains helfen dabei, schneller qualitativ hochwertigen Code zu liefern.

C/C++-Entwicklerinnen und -Entwickler dabei unterstützen, ihren Code abzusichern

Veränderungen sind jedoch schwierig – besonders bei Programmiersprachen, deren Wurzeln fast ein halbes Jahrhundert zurückreichen. Laut der C++-Community-Umfrage 2020 zählen lange Build-Zeiten (42 %), das Einrichten von Continuous-Integration-Pipelines (32 %) und die Bibliotheksverwaltung (47 %) nach wie vor zu den größten Herausforderungen. Auch Sicherheit ist ein großes Thema: Mehr als die Hälfte der Befragten äußerte Bedenken hinsichtlich grundlegender Sicherheitsprobleme und Sicherheitslücken.

DevOps und insbesondere DevSecOps setzen auf Automatisierung und eine engere Integration von Sicherheit in Entwicklungsabläufe. Diese Prinzipien auf die C/C++-Welt zu übertragen, ist jedoch nicht einfach. C/C++-Entwicklungsteams arbeiten mit Codebasen, die große Mengen an Legacy-Code enthalten. Anders als bei neueren Websprachen, in denen üblicherweise angegeben wird, welche Open-Source-Pakete verwendet werden, wird Open Source in C/C++-Anwendungen meist direkt eingebunden – als Code und Binärdateien, ohne Angaben dazu. Daher lässt sich die Open-Source-Nutzung nur schwer erkennen und verwalten.

Zusätzlich zu den in C/C++ angelegten Sicherheitsherausforderungen wurden bestehende Sicherheitslösungen nicht für Entwicklerinnen und Entwickler konzipiert und lassen sich nur schlecht in Entwicklungswerkzeuge und -prozesse integrieren. Langsame Scans und ungenaue Ergebnisse sorgen außerdem für Reibungsverluste und erschweren die Akzeptanz bei Entwicklerinnen und Entwicklern. Angesichts technischer Schulden, eingebundener Open-Source-Komponenten und nicht für die Entwicklung konzipierter Tools war sicheres Programmieren in C/C++ noch nie einfach.

Doch Snyks Vision war von Anfang an, Entwicklerinnen und Entwickler stärker in die Verantwortung für Sicherheit einzubeziehen – mit einer erstklassigen Developer Experience und umfassender Sicherheitsexpertise. Durch die Integration der Technologie von FossID können wir unseren Developer-First-Ansatz auf C/C++-Entwicklerinnen und -Entwickler ausweiten und die Modernisierung dieses Entwicklungsökosystems unterstützen.

Lizenz-Compliance einfacher verwalten

C/C++ ist die vorherrschende Programmiersprache für Embedded-Anwendungen. Da diese Anwendungen als physische Produkte ausgeliefert werden und sich schwerer aktualisieren lassen, kommt es bei ihnen besonders auf die Einhaltung von Open-Source-Lizenzen an. Häufig sind gründlichere Audits und eine besonders präzise Bestandsverfolgung erforderlich. Viele Unternehmen müssen über die Nutzung von Bibliotheken hinaus auch Code-Snippets prüfen, die Entwicklerinnen und Entwickler möglicherweise unwissentlich in den Code eingefügt haben – ohne die Lizenzbedingungen zu kennen.

Wie bei Sicherheitslücken kann das frühzeitige Erkennen und Verhindern solcher Lizenzprobleme den Zeitaufwand erheblich senken und rechtliche Risiken reduzieren. Und wie bei der Sicherheit geht es dabei nicht nur darum, den Test frühzeitig durchzuführen – Entwicklerinnen und Entwickler müssen selbst dazu befähigt werden. FossID hat eine leistungsstarke Engine für die Lizenz-Compliance entwickelt, die Anwendungen so gründlich wie von Kundinnen und Kunden gefordert und mit beeindruckender Geschwindigkeit und Präzision prüfen kann. Zusammen mit Snyks Developer-First-Ansatz unterstützt diese Technologie Unternehmen dabei, ihre hohen Compliance-Anforderungen skalierbar zu erfüllen und Entwicklungszyklen möglichst wenig zu beeinträchtigen.

FossID-Technologie in Snyk integrieren

FossID ist ein Unternehmen mit Sitz in Schweden, das 2016 von einem talentierten Team aus Unternehmerinnen und Unternehmern gegründet wurde. Sie teilten die Vision, eine technologische Lösung zu entwickeln, mit der Unternehmen Open Source bei minimalen rechtlichen Risiken und Sicherheitsrisiken nutzen können.

Die bahnbrechende Analyse- und Erkennungstechnologie von FossID wird heute von Hunderten Unternehmen weltweit genutzt, um Open Source auf sichere und regelkonforme Weise für die Entwicklung ihrer Anwendungen einzusetzen. Zu den Funktionen von FossID gehören:

  • Sicherheitslücken in allen Formen von Open-Source-Software erkennen – einschließlich nicht deklarierter Quelltexte und Code-Snippets.

  • Eine umfassende Wissensdatenbank mit maschinell erfasstem Quellcode im Umfang von mehr als 2 PB aus allen bekannten Open-Source-Repositories weltweit.

  • KI-gestützte Analysen, die falsch-positive Ergebnisse automatisch herausfiltern und so den manuellen Nachbearbeitungsaufwand verringern.

Durch die Integration der FossID-Technologie in die Snyk-Plattform werden die Software-Composition-Analysis-Funktionen erweitert, um C/C++-Teams besser zu unterstützen und die Lizenz-Compliance zu verbessern. Ich bin gespannt darauf, die Integration der FossID-Technologie in Snyk mitzuerleben. Ich bin überzeugt, dass sie weitere Entwicklungsteams weltweit dabei unterstützen wird, die Herausforderung anzunehmen und ihren Code abzusichern!

FossID-Team – willkommen in der Familie!

Weiterlesen

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

feature insights context
Blog

Ist Prävention im Grunde ein gelöstes Problem?

Die Prävention in von Agenten generiertem Code ist architektonisch gelöst – die Herausforderung besteht jedoch weiterhin darin, Kontrollen zu wählen, die die Sicherheit schützen, ohne die Entwicklung zu verlangsamen.

Live Stream

Remediation-Agenten verständlich erklärt: Warum Beheben besser ist als Finden

Erfahren Sie, wie der Remediation Agent von Snyk Sicherheitsinformationen, Analysen zur Ausnutzbarkeit und Validierung nutzt, um Schwachstellen in zusammenführbare Pull Requests zu verwandeln.