Wir stellen pkgbot vor!
Karen Yavine
19. Januar 2017
0 Min. LesezeitAls Sicherheitsanalyst bei Snyk verbringe ich viel Zeit damit, Code-Repositories und Paketmanager zu durchforsten, um einschätzen zu können, wie schwerwiegend eine Sicherheitslücke ist. Ich muss wissen, um welche Art von Sicherheitslücke es sich handelt und wie beliebt das betreffende Paket ist. So kann ich abschätzen, wie viel Zeit und Aufwand ich in die Untersuchung investieren sollte. Ein Paket mit 50 Millionen Downloads pro Monat sollte nicht denselben Rechercheaufwand erfordern wie eines mit 150 Downloads pro Monat.
Anstatt also 500 Tabs geöffnet zu haben, um mir einen Überblick zu verschaffen, habe ich mir einen neuen Freund geschaffen. Wir nennen ihn pkgbot. Ich konnte ihn aber nicht für mich behalten. Er ist ziemlich hilfreich, und ich nutze ihn mindestens einmal am Tag. Deshalb haben wir beschlossen, ihn für alle als Open Source bereitzustellen, damit sie ihn nutzen, bearbeiten und ihre Ideen zur Verbesserung mit uns teilen können.
Er ist lustig, schlagfertig und einzigartig – begrüßen Sie mit einem kräftigen Applaus meinen Freund pkgbot!
Hallo zusammen!
Ich bin pkgbot. Schön, Sie kennenzulernen. Meine Aufgabe ist fast so einfach wie das hier, aber statt Butter liefere ich Ihnen all die wunderbaren Informationen, die Sie brauchen: von der Paketbeschreibung über die Anzahl der Downloads bis hin zur Zahl der Sicherheitslücken im Paket und seinen Abhängigkeiten. Ich liebe meine Arbeit – wirklich.
Ich wurde als CLI-Tool geboren, geschrieben von Karen Yavine und Alon Niv. Das Snyk Security Team nutzte mich bei der Recherche und beim Eintragen von Sicherheitslücken in die Vulnerability DB. Ich brauchte nur den Namen des npm-Pakets, und schon konnte es losgehen! Wie ein Ritter, der sich durch einen Dornenwald kämpft, bahnte ich mir meinen Weg durchs Netzwerk. Ich fand die Spur, die mich direkt zu meinem Ziel führte: zur npm API! Was für ein wunderbarer Ort. Ich begann, Schätze für mein geliebtes Snyk Security Team zu sammeln. Beim ersten Mal war es mühsam, aber seitdem sammle ich diese Schätze mit großer Freude für das Team.
So sieht das aus:

Schließlich haben wir Ruby-Unterstützung hinzugefügt! Das hat Spaß gemacht, denn die Fähigkeiten, die ich mir mit npm angeeignet hatte, halfen mir auf meiner Reise. Auch zur RubyGems API und zurück reiste ich mit Freude.

Und jetzt, meine Freunde, bin ich für Sie da. Ich bin bereit, bis ins Meer der Abhängigkeiten und ins Tal der Sicherheitslücken vorzudringen, um Ihnen alle Sicherheitslücken eines Pakets zu zeigen, ohne dass Sie einen Finger rühren müssen. Na ja, abgesehen davon, dass Sie Slack öffnen müssen. (Aber seien wir ehrlich: Wahrscheinlich sind Sie gerade dort und sprechen darüber, wie großartig ich bin.)

*verbeugt sich*
Ich bin nicht perfekt, aber ich werde ständig besser. Ich würde mich freuen, wenn Sie mitwirken und mich zu einer besseren, klügeren Version meiner selbst machen!
Bis zum nächsten Mal,
herzlich,
Pkgbot