Skip to main content

Bitbucket Cloud mit Snyk absichern

Artikel von
Headshot of Ariel Ornstein

Ariel Ornstein

Finding open source vulnerabilities within the Bitbucket workflow tumb

4. April 2019

0 Min. Lesezeit

Wir freuen uns, Ihnen mitteilen zu können, dass Entwickler ab heute ihre Bitbucket-Cloud-Projekte auf Open-Source-Sicherheitslücken überprüfen, Fehler beheben und überwachen können.

Snyk ist konsequent auf Entwickler ausgerichtet und die einzige Lösung, die native Tests und Fehlerbehebungen für Open-Source-Abhängigkeiten in Bitbucket Cloud bietet. Unsere Vision ist es, Entwickler dabei zu unterstützen, die Verantwortung für die Absicherung ihrer Projekte zu übernehmen, ohne ihre Arbeit auszubremsen – durch die Integration in den laufenden Entwicklungsprozess.

Sicherheitslücken in Bitbucket Cloud finden, beheben und überwachen

Zunächst hilft Snyk Ihnen, vorhandene Sicherheitslücken in Ihren Projekten zu erkennen, indem Ihre Bitbucket-Repositories gescannt werden. Dabei werden alle Programmiersprachen abgedeckt, die bereits von den bestehenden Snyk-Git-Integrationen unterstützt werden. Jede erkannte Sicherheitslücke wird mit zusätzlichen Informationen zum Kontext ihrer Einführung und zur anfälligen Funktion im Paket angezeigt. So lässt sie sich schneller priorisieren.

Das folgende Bild zeigt ein aus Bitbucket Cloud importiertes Node.js-Projekt mit den Ergebnissen der Sicherheitsprüfung in unserer App:

Snyk-Dashboard für Schwachstellen in der Datei package.json des Pakets snyk-goof-master mit 39 Schwachstellen, Abhängigkeitsdetails, Filtern und der Option, einen Pull Request mit einer Fehlerbehebung zu öffnen

Snyk stellt außerdem sicher, dass durch die Pull Requests von Entwicklern keine neuen Open-Source-Sicherheitslücken entstehen. Jeder neue Pull Request wird vor dem Merge in Bitbucket gescannt, um zu prüfen, ob er neue Sicherheitslücken einführt. In Richtlinien lässt sich der Schweregrad festlegen, ab dem eine Sicherheitslücke den Merge verhindert.

Das folgende Bild zeigt einen fehlgeschlagenen Pull Request, der neue Sicherheitslücken eingeführt hätte:

Build-Statusbenachrichtigung mit drei neuen Pfaden zu anfälligen Abhängigkeiten für security/snyk – package.json (Snyk) und einer Schaltfläche „Schließen“

Sicherheitslücken zu erkennen, ist erst der Anfang. Wir unterstützen Entwickler mit Analysen zur Priorisierung und automatisierten Fehlerbehebungen. Snyk berechnet die erforderliche Fehlerbehebung für direkte und transitive Abhängigkeiten und erstellt automatisch einen Pull Request mit den erforderlichen Aktualisierungen oder Patches – direkt im Bitbucket-Workflow.

Das folgende Bild zeigt einen von Snyk erstellten Pull Request, der 35 Sicherheitslücken behebt:

Snyk-Pull-Request mit dem Titel „Behebung von 35 anfälligen Abhängigkeiten“, mit Merge-Steuerelementen und einer Beschreibung der npm-Abhängigkeitsaktualisierungen.

Snyk überwacht die Repositories weiterhin täglich auf neu bekannt gewordene Sicherheitslücken, damit keine neuen Risiken entstehen. Die Sicherheitslücken-Datenbank von Snyk wird regelmäßig um neue Einträge ergänzt, um eine möglichst umfassende Abdeckung für unsere Nutzer zu gewährleisten.

Bitbucket-Entwicklungsworkflow durchgängig absichern

Mit der Unterstützung für Bitbucket Cloud sichert Snyk jetzt den gesamten Entwicklungsworkflow in Bitbucket ab:

  • Integration mit Bitbucket Server und Bitbucket Cloud. Sicherheitslücken während des Build-Prozesses blockieren, indem Sie mit der Snyk Pipe nach Sicherheitslücken suchen.

  • Sicherheitslücken in Anwendungen und Docker-Images beheben und verhindern, dass diese in die Produktionsumgebung gelangen.

  • Nach der Bereitstellung kontinuierlich überwachen.

Das folgende Bild zeigt die Build-Ergebnisse der Bitbucket-Cloud-Pipeline bei Verwendung der Snyk Pipe:

Pipeline-Statusliste mit einer erfolgreichen Aktualisierung und drei fehlgeschlagenen Commits auf dem Master-Branch

Erste Schritte

Fügen Sie die neue Bitbucket-Cloud-Integration über unsere Integrationsseite hinzu oder erfahren Sie mehr in unserer Dokumentation zur Bitbucket-Cloud-Integration.

Atlassian Summit

Snyk nimmt am kommenden Atlassian Summit (9.–11. April in Las Vegas) teil und präsentiert seine umfassende Lösung für Bitbucket. Besuchen Sie uns an Stand 102 oder vereinbaren Sie hier einen Termin.

Bleiben Sie geschützt!