Serverless Snyk startet
Tim Kadlec
3. November 2016
0 Min. LesezeitHeute veröffentlichen wir das Serverless Snyk-Plugin – ein Plugin für das Serverless-Framework, mit dem Sie mithilfe von Snyk anfällige Pakete in Ihrer Anwendung verhindern können!
In einer Serverless-Umgebung sind veraltete Server-Binärdateien nicht länger das größte Sicherheitsrisiko. Da die Verwaltung und Wartung des Servers spezialisierten Expertenteams übertragen wird, sinkt dieses Risiko erheblich. Stattdessen geraten Open-Source-Pakete stärker ins Visier von Angreifern: Ihre Schwachstellen sind weithin bekannt und weit verbreitet (allein im Oktober haben wir 23 neue Node.js-Schwachstellen veröffentlicht) und lassen sich aus Entwicklungssicht nur schwer kontrollieren.

Das Serverless Snyk-Plugin fügt sich nahtlos in Ihren Serverless-Workflow ein und integriert den Schutz durch Snyk in den Bereitstellungsprozess. Alles, was Sie von Snyk erwarten – das Scannen nach bekannten Schwachstellen, das Anwenden von Patches und Upgrades sowie die Überwachung von Abhängigkeiten, um proaktiv über neue Schwachstellen informiert zu werden – kann bei jeder Bereitstellung automatisch ausgeführt werden.
Plugin einrichten
Sie können das Plugin in Ihrer Serverless-App installieren, indem Sie npm install serverless-snyk --save ausführen.
Serverless verwaltet die Konfiguration über eine serverless.yml-Datei. Dort müssen Sie auch das Plugin hinzufügen:
Nach diesen beiden Schritten ist das Serverless Snyk-Plugin bereit, Ihre Anwendung bei jeder Bereitstellung zu testen.
Das Testen ist jedoch nur der Anfang. Wenn Sie über eine .snyk-Richtliniendatei verfügen (entweder dank der GitHub-Integration oder durch Ausführen von snyk wizard), wendet Serverless Snyk bei jeder Bereitstellung automatisch alle darin angegebenen Upgrades und Patches an.
Sie können bei jeder erfolgreichen Bereitstellung auch eine Momentaufnahme Ihrer Abhängigkeiten erstellen lassen, indem Sie Ihr API-Token (das Sie nach der Registrierung in Ihrem Dashboard finden) in Ihre Serverless-Anwendung aufnehmen. Das API-Token hilft Ihnen außerdem, API-Ratenbegrenzungen zu vermeiden.
Das Repository des Plugins enthält eine Schritt-für-Schritt-Dokumentation sowie Informationen zur Konfiguration des Plugins.
Wenn das Serverless Snyk-Plugin das Risiko durch bekannte Schwachstellen in Ihren Abhängigkeiten automatisch minimiert, können Sie sich ganz auf die Entwicklung Ihrer Anwendung konzentrieren. Wir sind gespannt, was Sie damit entwickeln!
Von Entwicklern geschätzt. Von der Security vertraut.
Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.