Artifactory mit Snyk absichern
Or Fattal
19. August 2019
0 Min. LesezeitWir freuen uns, Ihnen mitteilen zu können: Ab heute können Sie mit dem Artifactory-Plug-in von Snyk verhindern, dass anfällige Artefakte in Ihrer Organisation verwendet werden!
Snyk als Gatekeeper für Ihr Artifactory
Mit dem Artifactory-Plug-in von Snyk kann Ihr Team das gewünschte Sicherheitsniveau festlegen und organisationsweit durchsetzen. Das Plug-in verhindert, dass Ihr Team Artefakte verwendet, die den festgelegten Richtlinien nicht entsprechen. So können Sie die Entwicklung beschleunigen, indem Sie Schwachstellen bereits in den frühesten Phasen des Workflows erkennen.
Das Plug-in dient als Sicherheitsschranke und wird auf Ihrem Artifactory-Server ausgeführt. Wenn jemand in Ihrer Organisation versucht, ein Artefakt herunterzuladen, scannt das Artifactory-Plug-in von Snyk die angeforderte Bibliothek anhand unserer umfangreichen Schwachstellendatenbank und prüft, ob das Artefakt Sicherheitslücken aufweist. Neben Sicherheitslücken prüft das Plug-in auch, ob die Lizenz der Bibliothek Ihren Lizenz-Compliance-Einstellungen entspricht. Werden im angeforderten Artefakt Schwachstellen oder Lizenzprobleme festgestellt, blockieren wir den Download automatisch und fügen die entsprechenden Informationen als Metadaten des Artefakts zum Artifactory-Server hinzu.
Die folgende Abbildung erläutert Schritt für Schritt, wie das Plug-in funktioniert:

Artefakte mit umsetzbaren Metadaten anreichern
Snyk stellt Administratoren alle erforderlichen Informationen zur Verfügung, um jedes Artefakt zu bewerten und geeignete Maßnahmen zu ergreifen. Wenn Snyk Schwachstellen und Lizenzprobleme für ein bestimmtes Artefakt analysiert, werden die Ergebnisse als zusätzliche Eigenschaften des Artefakts auf dem Artifactory-Server gespeichert. Durch die Prüfung der Ergebnisse können Administratoren die für ein Artefakt gefundenen Probleme bewerten und Maßnahmen festlegen, noch bevor das Artefakt verwendet wird.
Die folgende Abbildung zeigt, wie Snyk-Testergebnisse im Tab Properties eines Artefakts angezeigt werden:

Administratoren die Kontrolle darüber geben, was zugelassen wird – und was nichtMit Snyk können Administratoren steuern, welche Artefakte blockiert werden sollen. Im Rahmen der Plug-in-Konfiguration können Administratoren eine globale Blockierungsrichtlinie festlegen. Dazu definieren sie, welche Schweregrade von Schwachstellen und Lizenzproblemen den Download von Artefakten verhindern sollen. Die Schweregrade werden für Sicherheitslücken und Lizenzprobleme separat festgelegt. Wird ein Artefakt aufgrund eines Richtlinienverstoßes blockiert, kann der Artifactory-Administrator die globale Richtlinie für dieses Artefakt außer Kraft setzen und Entwicklern den Download trotzdem ermöglichen.
Die folgende Abbildung zeigt, wie die Schweregrad-Schwellenwerte in der Konfigurationsdatei des Plug-ins festgelegt werden:

Unterstützt von der Schwachstellen- und Lizenzdatenbank von Snyk
Das Artifactory-Plug-in von Snyk basiert auf der umfassenden Datenbank von Snyk zu Open-Source-Sicherheitslücken. Sie gilt als die umfassendste Datenbank der Branche. Google und Microsoft setzen sie für ihre Sicherheit ein. Sie enthält 67 % mehr Schwachstellen als öffentliche Datenbanken.
So früh wie möglich im Prozess für Sicherheit sorgen
Mit diesem nativen Schutz Ihrer privaten Registry profitieren Artifactory-Nutzer von der umfassenden End-to-End-Sicherheitsabdeckung von Snyk, die den Entwicklungsprozess vom Programmieren bis zur Bereitstellung schützt. Snyk bietet einzigartige native Sicherheitseinblicke direkt in den Entwicklungstools wie IDEs, Git und Build-Tools sowie umsetzbare Lösungen für Warnmeldungen mit nur einem Klick.
Wie können Sie loslegen?
Das Artifactory-Plug-in von Snyk funktioniert mit allen Programmiersprachen, die von unserer Test-API unterstützt werden: NPM, Maven, Ruby, Gradle, SBT und PIP. Unterstützung für .Net, PHP und GO (dep & vendor) folgt in Kürze. Der Einstieg ist ganz einfach: Laden Sie das Archiv des Plug-ins aus unseremGitHub-Repository herunter und entpacken Sie es in denplugins-Ordner auf Ihrem Artifactory-Server. Weitere Informationen finden Sie in unserer Dokumentation zum Artifactory-Plug-in.
Bleiben Sie geschützt!

