Skip to main content

Die gesamte Snyk AI Security Platform – kostenlos für Open-Source-Maintainer

Artikel von
blog feature pypi spoof

18. Juni 2026

0 Min. Lesezeit

Schwachstellen zu finden, ist einfacher denn je. Für die Triage und Behebung fehlt es hingegen an Ressourcen. Über das Secure Developer Program von Snyk erhalten Open-Source-Maintainer die nötigen Informationen, um Wichtiges vom Unwichtigen zu trennen, und die Plattform, um relevante Probleme zu beheben – kostenlos für ihre Open-Source-Projekte.

Und Snyk geht noch weiter: Der neue Snyk Remediation Agent, der für Designpartner in der offenen Vorschau in der CLI verfügbar ist, kombiniert Schlussfolgerungen mit Frontier-Modellen mit der Intelligence-Ebene von Snyk. So entstehen validierte, merge-bereite Fixes – damit die Behebung endlich mit dem Finden Schritt halten kann. Mehr dazu weiter unten.

Die größte Herausforderung ist nicht mehr, Bugs zu finden

Fast jede Anwendung, die wir nutzen, basiert auf Open Source. Branchen-Schätzungen zufolge macht Open Source 80–90 % der durchschnittlichen Codebasis aus. Der Großteil davon sind transitive Abhängigkeiten von Abhängigkeiten, die niemand bewusst ausgewählt hat. Die Sicherheit dieses Fundaments liegt in den Händen von Open-Source-Maintainern – den Menschen, die Probleme triagieren, Pull Requests prüfen und Releases bereitstellen, auf die der Rest der Softwarewelt angewiesen ist.

Die meisten OSS-Maintainer leisten diese Arbeit kostenlos und allein.

KI hat diese Arbeit grundlegend verändert. Die Welle minderwertiger, KI-generierter Meldungen, die Maintainer überflutet hat, ist mit den Verbesserungen der Modelle weitgehend abgeebbt. Übrig bleibt die größere Herausforderung: eine Flut echter Schwachstellenmeldungen, oft von verschiedenen Forschenden doppelt eingereicht, die dieselben Modelle befragen. Sie treffen schneller ein, als einzelne Maintainer sie triagieren, priorisieren oder beheben können. Das Finden ist nicht mehr der Engpass. Entscheidend ist, echte Probleme vom Rauschen zu unterscheiden und Fixes bereitzustellen.

Hinter dieser Menge steckt ein reales Risiko. In diesem Jahr schleuste ein Angreifer mit einem gekaperten Maintainer-Konto einen Remote-Access-Trojaner in Axios ein – eine Bibliothek, die fast 100 Millionen Mal pro Woche heruntergeladen wird. Mit derselben Methode wurden außerdem vertrauenswürdige Sicherheits-Tools und KI-Infrastrukturen kompromittiert. Angreifer haben erkannt, dass sie am schnellsten über einen einzigen Maintainer in Tausende Anwendungen gelangen. Gleichzeitig werden die Zeitfenster für Exploits immer kürzer. Gartner prognostiziert, dass KI die Zeit bis zum Exploit bis 2027 um 50 % verkürzen wird.

Das bietet Ihnen das Secure Developer Program

Open-Source-Maintainer zu unterstützen, ist für Snyk nichts Neues. Unsere Wurzeln liegen in der Open-Source-Sicherheit, und schon lange stellen wir qualifizierten Open-Source-Projekten unsere Entwickler-Tools kostenlos zur Verfügung. Heute schützt Snyk mehr als 585.000 Open-Source-Projekte. Mit dem Secure Developer Program gehen wir noch einen Schritt weiter.

Genau hier setzt das Secure Developer Program an. Statt Maintainer mit einem weiteren Scanner auszustatten, konzentriert es sich auf das, was tatsächlich knapp ist: zu erkennen, welche Probleme wichtig sind, und sie zu beheben. Maintainer erhalten kostenlos die gesamte Snyk AI Security Platform – mit risikobasierter Priorisierung und Behebung im Mittelpunkt. So machen wir Maintainer schneller als Angreifer.

Das bedeutet, Sie können:

  • Schwachstellen-Rückstände strategisch abbauen. Open-Source-Maintainer sollten sich nicht allein auf den Schweregrad verlassen müssen. Snyk liefert Kontext zu Ausnutzbarkeit, Erreichbarkeit, Kritikalität der Ressourcen und Effizienz der Behebung, damit Sie die Behebungsarbeiten sinnvoll priorisieren können.

  • Schwachstellen schneller beheben – mit automatisierten Pull Requests für Fixes bei anfälligen Abhängigkeiten in Snyk Open Source, einschließlich tiefer transitiver Abhängigkeiten, die ältere Tools übersehen.

  • Probleme in Ihrem eigenen Code mit Snyk Code erkennen – schnell genug, um sich nahtlos in Ihren Workflow einzufügen, ob agentisch oder nicht.

  • Schützen Sie Ihre Images und Infrastruktur-Konfigurationen mit Snyk Container und Snyk IaC.

Diese Plattform nutzen auch die größten Unternehmen der Welt – und jetzt stellen wir sie den Maintainern kostenlos zur Verfügung, die das gesamte Ökosystem am Laufen halten. Als Gegenleistung bittet Snyk lediglich um einen Link mit dem Hinweis „Sponsored by Snyk“ auf der Projektseite.

Das Programm läuft seit etwa einem Jahr und genießt bereits das Vertrauen von mehr als 60 Projekten, darunter Postiz und Arcane.

Snyk stellt Maintainern auch die Engine für Fixes zur Verfügung

Probleme zu finden, war schon immer nur die halbe Arbeit. Schwieriger ist es, sie so schnell zu beheben, wie sie auftreten. Genau hier investiert Snyk jetzt.

Der Snyk Remediation Agent (derzeit für Designpartner in der offenen Vorschau in der CLI verfügbar) kombiniert Schlussfolgerungen mit Frontier-Modellen mit der Intelligence-Ebene von Snyk. So entstehen validierte, merge-bereite Fixes für Snyk Open Source (SCA) und Snyk Code (SAST). Das Tool ist experimentell; eine breitere Abdeckung ist in Entwicklung. Ziel ist es, Maintainer dabei zu unterstützen, Rückstände echter Probleme schneller abzubauen, als Angreifer sie ausnutzen können.

Unsere Benchmarks zeigen: Wenn Modelle mit dem Kontext von Snyk arbeiten, verbessert sich die SCA-Fix-Rate um etwa 94 %. Bei SAST steigt der Anteil merge-bereiter Fixes von 72 % auf 82 %. Gleichzeitig sinken die Token-Kosten um etwa 61 %. Mit dieser Leistungsfähigkeit möchten wir die Open-Source-Community ausstatten.

Wenn Sie mitgestalten möchten, können Maintainer im Programm frühzeitig Zugang erhalten.

Jetzt bewerben

Sie schützen die Software aller – aber Sie sollten das nicht allein tun müssen. Bewerben Sie sich unter snyk.io/open-source. Snyk steht an der Seite von Open Source.

SECURE DEVELOPER PROGRAM

Kostenloser Schutz für Open-Source-Projekte

Betreuen Sie ein Open-Source-Projekt? Dann unterstützen wir Ihr Projekt gern mit kostenlosem Zugang zu unseren branchenführenden Entwickler-Sicherheitstools und unserer Infrastruktur!