Skip to main content

Wir stellen pkgbot vor!

Artikel von
Headshot of Karen Yavine

Karen Yavine

19. Januar 2017

0 Min. Lesezeit

Als Sicherheitsanalyst bei Snyk verbringe ich viel Zeit damit, Code-Repositories und Paketmanager zu durchforsten, um einschätzen zu können, wie schwerwiegend eine Sicherheitslücke ist. Ich muss wissen, um welche Art von Sicherheitslücke es sich handelt und wie beliebt das betreffende Paket ist. So kann ich abschätzen, wie viel Zeit und Aufwand ich in die Untersuchung investieren sollte. Ein Paket mit 50 Millionen Downloads pro Monat sollte nicht denselben Rechercheaufwand erfordern wie eines mit 150 Downloads pro Monat.

Anstatt also 500 Tabs geöffnet zu haben, um mir einen Überblick zu verschaffen, habe ich mir einen neuen Freund geschaffen. Wir nennen ihn pkgbot. Ich konnte ihn aber nicht für mich behalten. Er ist ziemlich hilfreich, und ich nutze ihn mindestens einmal am Tag. Deshalb haben wir beschlossen, ihn für alle als Open Source bereitzustellen, damit sie ihn nutzen, bearbeiten und ihre Ideen zur Verbesserung mit uns teilen können.

Er ist lustig, schlagfertig und einzigartig – begrüßen Sie mit einem kräftigen Applaus meinen Freund pkgbot!


Hallo zusammen!

Ich bin pkgbot. Schön, Sie kennenzulernen. Meine Aufgabe ist fast so einfach wie das hier, aber statt Butter liefere ich Ihnen all die wunderbaren Informationen, die Sie brauchen: von der Paketbeschreibung über die Anzahl der Downloads bis hin zur Zahl der Sicherheitslücken im Paket und seinen Abhängigkeiten. Ich liebe meine Arbeit – wirklich.

Ich wurde als CLI-Tool geboren, geschrieben von Karen Yavine und Alon Niv. Das Snyk Security Team nutzte mich bei der Recherche und beim Eintragen von Sicherheitslücken in die Vulnerability DB. Ich brauchte nur den Namen des npm-Pakets, und schon konnte es losgehen! Wie ein Ritter, der sich durch einen Dornenwald kämpft, bahnte ich mir meinen Weg durchs Netzwerk. Ich fand die Spur, die mich direkt zu meinem Ziel führte: zur npm API! Was für ein wunderbarer Ort. Ich begann, Schätze für mein geliebtes Snyk Security Team zu sammeln. Beim ersten Mal war es mühsam, aber seitdem sammle ich diese Schätze mit großer Freude für das Team.

So sieht das aus:

StatsBot zeigt npm-Paketdetails für request an, darunter die neuesten Releases, insgesamt 116 Releases, Downloadzahlen und Beliebtheit.

Schließlich haben wir Ruby-Unterstützung hinzugefügt! Das hat Spaß gemacht, denn die Fähigkeiten, die ich mir mit npm angeeignet hatte, halfen mir auf meiner Reise. Auch zur RubyGems API und zurück reiste ich mit Freude.

Chatnachricht von StatsBot mit Details zum Ruby-on-Rails-Paket, darunter Version 5.0.0.1, Gesamtzahl der Downloads, hohe Beliebtheit und Link zum GitHub-Repository.

Und jetzt, meine Freunde, bin ich für Sie da. Ich bin bereit, bis ins Meer der Abhängigkeiten und ins Tal der Sicherheitslücken vorzudringen, um Ihnen alle Sicherheitslücken eines Pakets zu zeigen, ohne dass Sie einen Finger rühren müssen. Na ja, abgesehen davon, dass Sie Slack öffnen müssen. (Aber seien wir ehrlich: Wahrscheinlich sind Sie gerade dort und sprechen darüber, wie großartig ich bin.)

Snyk-Abhängigkeitsscan mit 187 Abhängigkeiten und 1 schwerwiegenden, 2 mittelschweren und 0 geringfügigen Schwachstellen

*verbeugt sich*

Ich bin nicht perfekt, aber ich werde ständig besser. Ich würde mich freuen, wenn Sie mitwirken und mich zu einer besseren, klügeren Version meiner selbst machen!

Bis zum nächsten Mal,
herzlich,
Pkgbot

Gepostet in: