Bitbucket Cloud mit Snyk absichern
Ariel Ornstein
4. April 2019
0 Min. LesezeitWir freuen uns, Ihnen mitteilen zu können, dass Entwickler ab heute ihre Bitbucket-Cloud-Projekte auf Open-Source-Sicherheitslücken überprüfen, Fehler beheben und überwachen können.
Snyk ist konsequent auf Entwickler ausgerichtet und die einzige Lösung, die native Tests und Fehlerbehebungen für Open-Source-Abhängigkeiten in Bitbucket Cloud bietet. Unsere Vision ist es, Entwickler dabei zu unterstützen, die Verantwortung für die Absicherung ihrer Projekte zu übernehmen, ohne ihre Arbeit auszubremsen – durch die Integration in den laufenden Entwicklungsprozess.
Sicherheitslücken in Bitbucket Cloud finden, beheben und überwachen
Zunächst hilft Snyk Ihnen, vorhandene Sicherheitslücken in Ihren Projekten zu erkennen, indem Ihre Bitbucket-Repositories gescannt werden. Dabei werden alle Programmiersprachen abgedeckt, die bereits von den bestehenden Snyk-Git-Integrationen unterstützt werden. Jede erkannte Sicherheitslücke wird mit zusätzlichen Informationen zum Kontext ihrer Einführung und zur anfälligen Funktion im Paket angezeigt. So lässt sie sich schneller priorisieren.
Das folgende Bild zeigt ein aus Bitbucket Cloud importiertes Node.js-Projekt mit den Ergebnissen der Sicherheitsprüfung in unserer App:

Snyk stellt außerdem sicher, dass durch die Pull Requests von Entwicklern keine neuen Open-Source-Sicherheitslücken entstehen. Jeder neue Pull Request wird vor dem Merge in Bitbucket gescannt, um zu prüfen, ob er neue Sicherheitslücken einführt. In Richtlinien lässt sich der Schweregrad festlegen, ab dem eine Sicherheitslücke den Merge verhindert.
Das folgende Bild zeigt einen fehlgeschlagenen Pull Request, der neue Sicherheitslücken eingeführt hätte:

Sicherheitslücken zu erkennen, ist erst der Anfang. Wir unterstützen Entwickler mit Analysen zur Priorisierung und automatisierten Fehlerbehebungen. Snyk berechnet die erforderliche Fehlerbehebung für direkte und transitive Abhängigkeiten und erstellt automatisch einen Pull Request mit den erforderlichen Aktualisierungen oder Patches – direkt im Bitbucket-Workflow.
Das folgende Bild zeigt einen von Snyk erstellten Pull Request, der 35 Sicherheitslücken behebt:

Snyk überwacht die Repositories weiterhin täglich auf neu bekannt gewordene Sicherheitslücken, damit keine neuen Risiken entstehen. Die Sicherheitslücken-Datenbank von Snyk wird regelmäßig um neue Einträge ergänzt, um eine möglichst umfassende Abdeckung für unsere Nutzer zu gewährleisten.
Bitbucket-Entwicklungsworkflow durchgängig absichern
Mit der Unterstützung für Bitbucket Cloud sichert Snyk jetzt den gesamten Entwicklungsworkflow in Bitbucket ab:
Integration mit Bitbucket Server und Bitbucket Cloud. Sicherheitslücken während des Build-Prozesses blockieren, indem Sie mit der Snyk Pipe nach Sicherheitslücken suchen.
Sicherheitslücken in Anwendungen und Docker-Images beheben und verhindern, dass diese in die Produktionsumgebung gelangen.
Nach der Bereitstellung kontinuierlich überwachen.
Das folgende Bild zeigt die Build-Ergebnisse der Bitbucket-Cloud-Pipeline bei Verwendung der Snyk Pipe:

Erste Schritte
Fügen Sie die neue Bitbucket-Cloud-Integration über unsere Integrationsseite hinzu oder erfahren Sie mehr in unserer Dokumentation zur Bitbucket-Cloud-Integration.
Atlassian Summit
Snyk nimmt am kommenden Atlassian Summit (9.–11. April in Las Vegas) teil und präsentiert seine umfassende Lösung für Bitbucket. Besuchen Sie uns an Stand 102 oder vereinbaren Sie hier einen Termin.
Bleiben Sie geschützt!