Skip to main content

Mit Snyks Open Source Vulnerability Experience gezielt priorisieren

Artikel von
feature snyk platform learn using snyk with CI CD

20. August 2025

0 Min. Lesezeit

Zu entscheiden, welche Schwachstellen in Ihrer Anwendung behoben werden sollten, ist nicht immer einfach. Ist sie ausnutzbar? Ist sie erreichbar? Führt das Update zu inkompatiblen Änderungen? Nutzen andere Teams diese Bibliothek, die Sie berücksichtigen sollten? Wie sieht der Rückstand aus, wenn weitere Änderungen nötig sind? 

Und das ist nur diese Woche. Nächste Woche geht es wieder von vorne los – mit neuen Erkenntnissen, neuen Versionsveröffentlichungen und vielleicht sogar einem neuen Cybersicherheitsvorfall.

In der Vergangenheit konzentrierte sich die Kommunikation und Priorisierung zwischen AppSec- und Anwendungsentwicklungsteams auf einzelne Schwachstellen. Wahrscheinlich haben Sie schon einmal etwas in dieser Art gehört (oder selbst gesagt):

„Snyk meldet eine kritische Schwachstelle in dieser Bibliothek. Wir sollten auf die empfohlene Version aktualisieren, um sie zu beheben.“

Ehrlich gesagt ist das keine schlechte Art, über Anwendungssicherheit zu sprechen. Teams sollten darauf hinarbeiten, risikoreiche Schwachstellen aus ihrem Code zu beseitigen. Ein Großteil der Anpassungsmöglichkeiten, Kontrollen und Berichte von Snyk basiert auf der Bewertung jeder von unserer Plattform erkannten Schwachstelle. Wir unterstützen dieses Vorgehen.

Aber was wäre, wenn es noch eine andere Möglichkeit gäbe, über die Behebung von Schwachstellen nachzudenken?

Wir waren der Meinung, dass es eine solche geben sollte. Deshalb führen wir eine neue Standardansicht für unsere Schwachstellenliste ein, die den Fokus auf Bibliotheken statt auf einzelne Schwachstellen legt. So lassen sich der Gesamtwert und die Auswirkungen jedes möglichen Upgrades leichter einschätzen.

Was ist neu in der Snyk-Benutzeroberfläche?

Snyk package vulnerability dashboard showing fixable issues, risk scores, and upgrade options for an Angular build dependency.

Die neue Ansicht in der Snyk-Benutzeroberfläche gruppiert alle Schwachstellen nach Abhängigkeit und den Versionen, mit denen sie behoben werden. Sie müssen nicht mehr nur versuchen, auf die kleinstmögliche Version zu aktualisieren. Stattdessen erhalten Sie eine fundierte Kosten-Nutzen-Abwägung dazu, wie viele Schwachstellen sich mit jedem Upgrade beheben lassen.

Interne Tests haben gezeigt, dass Entwicklerinnen und Entwickler es als motivierender empfinden, Probleme in dieser Ansicht zu beheben. Dadurch lösen sie mit kaum zusätzlichem Aufwand mehr Probleme. Wenn Sie durch ein Upgrade auf die nächste Minor-Version drei weitere Schwachstellen mittleren Schweregrads beheben könnten, würden Sie es dann nicht zumindest in Betracht ziehen?

Solche Überlegungen waren mit der alten Ansicht schlicht nicht möglich.

Mit der neuen Ansicht können Sie außerdem Bibliotheksupdates miteinander vergleichen, um die Wirkung Ihres Entwicklungsteams zu maximieren. Beispiel: Zwei Bibliotheken weisen Schwachstellen mit ähnlichem Schweregrad auf. Wenn Sie bei einem Update zusätzlich sieben weitere Probleme beheben, die beim anderen bestehen bleiben – für welches würden Sie sich entscheiden? Bisher wäre es wahrscheinlich ein Münzwurf gewesen. Jetzt können Sie eine fundierte Entscheidung treffen, die das Gesamtbild berücksichtigt.

Ein sich weiterentwickelnder PR-Workflow

Snyk interface showing a Fix PR for juice-shop, upgrading a package to address six transitive vulnerabilities including prototype pollution.

Sobald Sie entschieden haben, auf welche Version Sie aktualisieren möchten, können Sie mit Snyk einfacher denn je einen dedizierten PR erstellen. In der alten Ansicht zeigte Snyk lediglich eine vollständige Liste der Schwachstellen mit vorausgewählten Kontrollkästchen. Dadurch war es schwierig, die im PR vorgenommenen Änderungen zu verstehen und anzupassen. In der neuen Ansicht sehen Sie einfach, welche Upgrades übernommen werden, und können diese anpassen: Mit einem Klick bestätigen Sie die gewünschte Zielversion, mit einem zweiten erstellen Sie einen Fix-PR, der auf alle Schwachstellen verweist, die durch das Update behoben werden. Da diese Informationen direkt im PR verfügbar sind, erhalten andere in Ihrer Organisation einen entscheidenden Überblick.

GitHub pull request from Snyk listing six npm dependency vulnerabilities and their severity scores.

Probieren Sie es selbst aus!

Diese Ansicht ist für alle Snyk-Projekte verfügbar, die Maven, .NET, npm, Python, Ruby und/oder Yarn verwenden. Um sie aufzurufen, navigieren Sie einfach zu einem einzelnen Projekt in Ihrer Organisation. Nach dem Öffnen sollte die neue, nach Abhängigkeiten gruppierte Ansicht angezeigt werden.

Viel Erfolg beim Beheben!

Get a live Snyk demo for open source security

Chat with our security experts to see how Snyk can help you use open source securely