Skip to main content

Verschwinden Sie von meinem Rasen und beheben Sie Ihre Schwachstellen!

Artikel von

1. April 2025

0 Min. Lesezeit

Heute freue ich mich riesig, unsere neueste Innovation im Bereich Sicherheit vorzustellen: unser neues CLI-Tool Greybeard. Nachdem wir jahrelang höfliche, professionelle Sicherheitstipps gegeben haben, ist uns klar geworden, was Entwickler wirklich brauchen: einen mürrischen virtuellen Sicherheitsexperten, der kein Blatt vor den Mund nimmt.

Eine Live-Demonstration des Greybeard-CLI-Tools, das die Sicherheitsprobleme meiner App sarkastisch beschreibt.

Das Problem mit den Sicherheitstools von heute

Seien wir ehrlich: Die Ergebnisse gewöhnlicher Sicherheitsscans sind ungefähr so spannend wie trocknende Farbe. Sie erhalten eine sterile Liste mit CVEs, Schweregraden und Maßnahmen zur Behebung. Gähn.

Nachdem ich unzählige Stunden damit verbracht habe, Sicherheitsergebnisse mit Entwicklern durchzugehen, ist mir ein Muster aufgefallen: Je mehr Persönlichkeit in der Vermittlung steckt, desto eher bleibt die Botschaft hängen.

Überlegen Sie mal: Woran würden Sie sich eher erinnern?

1. „Schwachstelle erkannt: CVE-2023-1234 (Hoch)“

2. „WAS ZUM TEUFEL?! Sie haben ein Speicherleck von der Größe Texas’! Ich habe schon Anfänger besseren Code schreiben sehen – mit geschlossenen Augen!“

Greybeard: Das Sicherheitstool mit der ruppigen Art

Greybeard verpackt auf revolutionäre Weise Snyks leistungsstarke Sicherheits-Scan-Funktionen in die Persönlichkeit eines mürrischen, erfahrenen Sicherheitsingenieurs, der schon alles gesehen hat und von Ihrem Code alles andere als beeindruckt ist.

Das macht Greybeard besonders:

  • Klartext: Greybeard beschönigt keine Schwachstellen, sondern sagt Ihnen unverblümt, wo Ihre Sicherheitsprobleme liegen.

  • Weisheit mit Kontext: Mit jahrzehntelanger simulierter Sicherheitserfahrung erkennt Greybeard nicht nur Probleme, sondern kommentiert auch auf unterhaltsame Weise, warum Ihre Schwachstelle jedem anständigen Sicherheitsexperten die Tränen in die Augen treiben würde.

  • Motivierende Beleidigungen: Nichts motiviert mehr dazu, Sicherheitsprobleme zu beheben, als das digitale Äquivalent zu einer strengen Standpauke von einem enttäuschten Experten.

So funktioniert Greybeard: KI für Einsteiger

Wie funktioniert Greybeard also? Wie alles andere heutzutage wird Greybeard von KI angetrieben. Um das Tool zu verwenden, müssen Sie einen OpenAI-API-Schlüssel in einer Umgebungsvariablen namens OPENAI_API_KEY hinterlegen.

Greybeard funktioniert genau wie die Snyk CLI und übergibt beim Ausführen alle CLI-Argumente an das zugrunde liegende Snyk-CLI-Tool. Dabei erfasst es die ursprüngliche Snyk-Ausgabe und „verbessert“ sie mit der Persönlichkeit unseres alten Grantlers.

Das Tool ist in Go entwickelt, vollständig Open Source, läuft auf Mac, *nix und Windows und lässt sich einfach installieren. Das GitHub-Repository finden Sie hier.

Best Practices für sichere Entwicklung mit KI

10 Tipps, wie Entwickler und Sicherheitsexperten potenzielle Risiken wirksam mindern und gleichzeitig die Vorteile der KI-gestützten Entwicklung voll ausschöpfen können.

Beispiele aus der Praxis

Bei internen Tests mit Greybeard stellten wir fest, dass Entwickler Schwachstellen 412.025 % eher im Gedächtnis behielten und behoben, wenn sie so gemeldet wurden:

====================
LISTEN HERE, YOUNGSTER!
====================

I just found a critical prototype pollution vulnerability in your lodash dependency.
Back in MY day, we vetted our dependencies manually before adding them to our projects!

What are they teaching in coding bootcamps these days?! 
I've seen more secure code written on napkins at the 1999 DefCon!

FIX THIS: npm update lodash to version 4.17.21 or later.

And while you're at it, consider a career in basket weaving instead.
*grumbles incoherently about modern development practices*

Die Wissenschaft hinter einprägsamer Sicherheit

Dabei geht es nicht nur um den Spaß (auch wenn ich lügen würde, wenn ich behauptete, dass mir die Entwicklung von Greybeards Persönlichkeit keinen Spaß gemacht hat). Dieser Ansatz hat tatsächlich eine psychologische Grundlage:

  • Emotional vermittelte Informationen werden anders verarbeitet und bleiben länger im Gedächtnis.

  • Humor schafft positive Assoziationen zu ansonsten mühsamen Sicherheitsaufgaben.

  • Auffälliges Feedback mit eigenständigem Charakter hebt sich vom Rauschen alltäglicher Warnmeldungen ab.

So legen Sie mit Greybeard los

Mit Greybeard loszulegen ist einfacher, als mich davon zu überzeugen, ein JavaScript-Framework zu verwenden:

/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/snyk-labs/snyk-cli-greybeard/refs/heads/main/install.sh)"

Führen Sie anschließend einfach Folgendes aus:

greybeard

Und machen Sie sich auf schonungslos ehrliche Sicherheitstipps gefasst.

Hinweis:

Das Greybeard-CLI-Tool ist ein Wrapper für unser offizielles Snyk-CLI-Tool. Stellen Sie daher sicher, dass dieses zuerst installiert und konfiguriert ist!

Die Zukunft der Sicherheit ist ... Persönlichkeit?

Greybeard mag als lustiges Projekt zum 1. April begonnen haben, doch die dahinterstehende Idee ist ernst gemeint: Sicherheitsfeedback ansprechender, einprägsamer und wirksamer zu gestalten.

Wir sind wirklich gespannt, wie Entwickler auf diesen Ansatz reagieren. Könnte mehr Persönlichkeit in Sicherheitstools die Lücke zwischen Sicherheitsergebnissen und den Maßnahmen der Entwickler schließen? Könnte sie Sicherheit zugänglicher und weniger einschüchternd machen?

Oder wird Greybeard einfach als der Moment in Erinnerung bleiben, in dem Snyk seinen Head of Developer Relations mit einem Aprilscherz völlig durchdrehen ließ?

Nur die Zeit wird es zeigen. Bis dahin: Verschwinden Sie von meinem Rasen und beheben Sie Ihre Schwachstellen!

Hinweis

Greybeard ist ein echtes, funktionierendes Tool, das die Snyk CLI um eine mürrische Persönlichkeit ergänzt. Die Vermittlung ist humorvoll, aber die Sicherheitsergebnisse sind zu 100 % echt und sollten behoben werden. Bei der Entwicklung dieses Tools kamen keine Entwickler zu Schaden, auch wenn das eine oder andere Ego vielleicht einen Kratzer abbekommen hat.

Snyk CLI Greybeard ist ein experimentelles Projekt von Snyk Labs. Dort erkunden wir neue Wege, Sicherheit zugänglicher und wirksamer zu machen.

Donnerstag, 3. April | 11:00–12:30 Uhr ET

Live-Hacking: KI-generierten Code ausnutzen

Erstellen Sie eine Demo-App, nutzen Sie Sicherheitslücken aus und beheben Sie sie. Erfahren Sie außerdem mehr über Best Practices für den sicheren Einsatz generativer KI-Coding-Tools.