Skip to main content

Snyk ist jetzt in Chrome Lighthouse integriert

Artikel von
Headshot of Tim Kadlec

Tim Kadlec

Snyk is Now Integrated with Lighthouse

3. April 2018

0 Min. Lesezeit

Heute haben wir eine weitere spannende Ankündigung: Snyk unterstützt jetzt das brandneue Audit für anfällige JavaScript-Bibliotheken in Google Chromes Lighthouse – dem vom Google-Chrome-Team entwickelten Prüftool, das die Performance, Barrierefreiheit und Sicherheit Ihrer Website überprüft.

Snyk und Lighthouse

Lighthouse ist ein automatisiertes Open-Source-Tool von Google Chrome, das Websites anhand einer Reihe von Best Practices und Kennzahlen prüft. Es erstellt einen ausführlichen Bericht, in dem Entwickler genau sehen, wie ihre Website abschneidet und wie sie sich verbessern lässt. Lighthouse ist als Browser-Erweiterung und Node-Modul verfügbar und unterstützt jetzt sogar die Prüffunktionen der direkt in Google Chrome integrierten Entwicklertools.

Lighthouse ist eine hervorragende Möglichkeit für Entwickler, Problembereiche aufzuspüren, die allzu leicht übersehen werden: etwa Barrierefreiheit und Performance – wichtige, aber unsichtbare Aspekte. Sicherheit wurde bereits durch Tests der HTTPS-Unterstützung berücksichtigt. Das Lighthouse-Team wollte Entwicklern jedoch dabei helfen, ihre Websites noch sicherer zu machen.

Anfang dieses Jahres zeigte eine Studie, dass 37 % der Websites mindestens eine clientseitige JavaScript-Bibliothek mit einer bekannten Sicherheitslücke verwendeten. Unsere anschließende Recherche ergab, dass die Lage sogar noch schlimmer war: 77 % der 5.000 meistbesuchten URLs verwendeten eine JavaScript-Bibliothek mit einem bekannten Sicherheitsproblem.

Das Lighthouse-Team erkannte die Bedeutung des Problems und bat uns um Unterstützung bei einem Audit für anfällige JavaScript-Bibliotheken. Als große Lighthouse-Fans kamen wir dieser Bitte gerne nach. In Lighthouse Version 2.5.0 gibt es jetzt ein Audit unter „Best Practices“, das alle verwendeten Frontend-JavaScript-Bibliotheken mit bekannten Sicherheitslücken erkennt, indem es sie mit der Schwachstellendatenbank von Snyk abgleicht.

Web-Auditbericht mit einer Bewertung von 63, sechs nicht bestandenen Prüfungen und Sicherheitslücken in den JavaScript-Bibliotheken jQuery und AngularJS.

Wenn Sie Ihre Website prüfen, ermittelt Lighthouse, welche Bibliotheken Sie verwenden und welche Versionen davon. Anschließend gleicht es diese mit der Datenbank von Snyk ab, um bekannte Sicherheitsprobleme zu finden. Werden solche Probleme erkannt, sinkt der Audit-Score Ihrer Website. Außerdem erhalten Sie Informationen zu den Schwachstellen und einen Link zu Snyk, über den Sie mehr erfahren und die Probleme beheben können.

Sie können die Funktion noch heute in Google Chrome Canary ausprobieren – eine zusätzliche Installation ist nicht erforderlich. Schon bald wird sie auch in Google Chrome verfügbar sein.

Mehr Aufmerksamkeit für bekannte Schwachstellen

Ihre Frontend-Teams verwenden Lighthouse wahrscheinlich bereits – und falls nicht, sollten sie es tun. Durch die neue Snyk-Integration erhalten sie wichtige Informationen zu potenziellen Sicherheitsproblemen direkt in ihren übrigen Prüfergebnissen. So können sie leichter Maßnahmen ergreifen.

Lighthouse prüft, was bereits ausgeliefert wurde, also die Website selbst. Der beste Zeitpunkt, um anfällige Bibliotheken zu erkennen, ist jedoch, bevor sie überhaupt in die Produktionsumgebung gelangen. Je früher Sie anfällige Bibliotheken finden, desto einfacher lassen sie sich durch Korrekturen und Updates beheben.

An alle Entwickler: Achten Sie darauf, im Rahmen Ihres Entwicklungsprozesses nach diesen anfälligen Bibliotheken zu suchen und sie zu beheben. Dieser Schutz sollte kontinuierlich angewendet werden – so schützen Sie Ihre Website und Ihre Nutzer am besten. Snyk wurde genau dafür entwickelt und ist für Open-Source-Projekte kostenlos. Probieren Sie es aus. Nutzen Sie anschließend Lighthouse als zusätzliche Möglichkeit, um zu erkennen, ob Sie clientseitiges JavaScript mit bekannten Sicherheitslücken für Ihre Nutzer bereitstellen.

Dass Tools wie Lighthouse und Sonar die Erkennung dieser Probleme in clientseitigem JavaScript zur Priorität machen, ist ein großer Schritt hin zu mehr Sicherheit im Web insgesamt. Wir freuen uns und sind stolz darauf, mit ihnen zusammenzuarbeiten, damit das Web standardmäßig sicherer wird.