Skip to main content

Container-Anwendungen mit der Snyk CLI absichern

Artikel von
Headshot of Hadar Mutai

Hadar Mutai

blog hero test in terraform

30. August 2022

0 Min. Lesezeit

Wenn Sie ein Image scannen, möchten Sie wahrscheinlich sowohl nach Sicherheitslücken im Betriebssystem als auch in den Anwendungsabhängigkeiten (z. B. npm, pom.xml, package.json usw.) suchen, um einen vollständigen Überblick über die Sicherheitsprobleme in Ihren Images zu erhalten.

Bisher mussten Sie beim Scannen von Images mit den Snyk Container-Befehlen test/monitor das Flag --app-vulns angeben, um nach Sicherheitslücken in Anwendungen zu suchen.

Wir freuen uns, Ihnen mitteilen zu können, dass die Befehle snyk container test/monitor ab sofort standardmäßig nach Sicherheitslücken in Anwendungen suchen. Die Änderung wird in Kürze live geschaltet. Wir aktualisieren diesen Blogbeitrag, sobald es so weit ist. Aktualisieren Sie also unbedingt Ihre Snyk CLI, um die neue Funktion zu nutzen. Sie können auch die Schritte am Ende befolgen, um dieses Verhalten schon heute zu nutzen.

Um dieses Update zu unterstützen, beziehen wir Sicherheitslücken in Anwendungen jetzt auch ein, wenn Sie das Flag --json verwenden. Wir haben der JSON-Ausgabe den neuen Schlüssel applications hinzugefügt, der ein Array mit allen Ergebnissen der Anwendungsscans enthält. Das neue JSON-Format sieht wie folgt aus:

{
  "vulnerabilities": [],
  "ok": true,
  "dependencyCount": 13,
  ...
  "packageManager": "apk",
  "summary": "No known operating system vulnerabilities",
  "uniqueCount": 0,
  "projectName": "docker-image|snykgoof/os-app",
  "platform": "linux/amd64",
  "path": "snykgoof/os-app:node-snykin/os-app",
  "applications": [
    {
      "vulnerabilities": [
        {
          A bunch of vulns
        },
        ...
      ],
      "ok": false,
      "dependencyCount": 116,
      "packageManager": "yarn",
      "summary": "14 vulnerable dependency paths",
      "uniqueCount": 9,
      "targetFile": "/app2/package.json",
      "projectName": "snykin",
      "displayTargetFile": "/app2/package.json",
      "path": "snykgoof/os-app:node-snykin"
    }
  ]

Die neue JSON-Ausgabe ist in CLI-Version 1.962.0 verfügbar.

Die Snyk CLI in Ihrer CI/CD-Pipeline verwenden

Sicherheitsscans in Ihre Continuous-Integration- und Continuous-Delivery-Pipeline zu integrieren, ist eine gängige Methode, um Ihre Images zu scannen und Ihre Container abzusichern. Da die Integration in eine CI/CD-Pipeline letztlich die Snyk CLI verwendet, ist es wichtig, über alle Änderungen an den Ergebnissen Bescheid zu wissen.

Wie wirkt sich diese Änderung auf meinen Build aus?

Wenn Sie Snyk Container-Tests in Ihren bestehenden CI/CD-Workflow integriert haben, sollten Sie wissen, dass dieses Update dazu führen kann, dass bei Ihrem Scan mehr Sicherheitslücken erkannt werden, da Sicherheitslücken in Anwendungen nun ebenfalls berücksichtigt werden.

Wenn Sie das Flag --app-vulns bereits verwendet haben, werden Sie keine Änderungen am Verhalten oder an den Ergebnissen Ihrer Scans feststellen. Wenn Sie das Flag --app-vulns jedoch derzeit nicht in Ihrem Befehl snyk container test angeben, kann sich das Scanverhalten ändern und werden möglicherweise mehr Sicherheitslücken angezeigt. Wenn Sie das bisherige Verhalten beibehalten möchten, können Sie die Suche nach Sicherheitslücken in Anwendungen deaktivieren, indem Sie das Flag --exclude-app-vulns angeben. Dadurch wird der Abschnitt zu Sicherheitslücken in Anwendungen aus den Ergebnissen entfernt und das bisherige Verhalten nachgebildet.

Wir empfehlen Ihnen, die neueste CLI-Version herunterzuladen und die Updates so bald wie möglich mit Ihrer aktuellen Konfiguration zu testen.