Snyk Apps jetzt allgemein verfügbar: Ein einfaches, standardisiertes und sicheres Framework für die Entwicklung benutzerdefinierter Integrationen
Sarah Conway
Mark Nichols
20. November 2023
0 Min. LesezeitSnyk freut sich, die allgemeine Verfügbarkeit von Snyk Apps bekannt zu geben – einem Framework für die Entwicklung und Bereitstellung maßgeschneiderter Sicherheitslösungen, die fundiertere Sicherheitsentscheidungen ermöglichen und die Produktivität von Entwicklerinnen und Entwicklern steigern.
Mit diesem Meilenstein zählt Snyks Technology Alliance Partnership Program (TAPP) heute mehr als 70 Mitglieder. Gemeinsam mit unseren TAPP-Partnern wie Atlassian und ServiceNow tragen neue Snyk Apps dazu bei, Jira-Benachrichtigungen und -Tickets sowie das Schwachstellen- und SBOM-Management in ServiceNow-Workflows zu verbessern.
Sicherheit frühzeitig und über alle Softwareentwicklungs-Workflows hinweg zu integrieren, ist zu einer grundlegenden Voraussetzung geworden. So können Entwicklungs- und Sicherheitsteams schnell entwickeln und zugleich sicher bleiben. Diese Workflows werden immer komplexer und beruhen auf einer wachsenden Vielfalt an Prozessen, Tools und Technologien.
Doch bestehende Sicherheitslösungen auf dem Markt sind starr und lassen sich nur schwer integrieren. Da Umfang, Vielfalt und Geschwindigkeit von Cyberbedrohungen und Angriffen weiter zunehmen, wird es außerdem immer schwieriger, Probleme mit der Anwendungssicherheit schnell zu erkennen und zu beheben. Benötigt werden offene und flexible Sicherheitslösungen, die unterschiedliche Workflows und moderne Praktiken der Anwendungsentwicklung unterstützen. Mit der allgemeinen Verfügbarkeit von Snyk Apps können unsere Partner diesen Bedarf am Markt decken, indem sie Sicherheit mit Snyk an ihre Anforderungen anpassen und automatisieren.
Snyk Apps bieten optimierte Leistung und Zuverlässigkeit
Snyk Apps bieten ein Erweiterungs-Framework mit Tools, mit denen Sie die Snyk-Entwicklersicherheitsplattform erweitern, integrieren und darauf aufbauen können. Das ermöglicht nicht nur schnelle und sichere Softwareentwicklungs-Workflows: Snyk Apps helfen auch, Reibungsverluste zu minimieren, die Produktivität zu optimieren und die Akzeptanz bei Entwicklerinnen und Entwicklern zu fördern – zentrale Voraussetzungen für die erfolgreiche Umsetzung des DevSecOps-Modells.
Wir freuen uns, Snyk Apps allgemein verfügbar zu machen und optimierte Leistung und Zuverlässigkeit zu bieten. Dazu kommen die FedRamp-Validierung für Snyk Apps und eine erweiterte Abdeckung aller Regionen weltweit. Außerdem haben wir Snyk CLI und Snyk Broker aktualisiert, sodass beide auf einer Snyk App basieren.
Bei sicheren Anwendungen sind Authentifizierung und Autorisierung die ersten beiden Hürden, wenn es darum geht, den Zugriff auf Ihre Daten zu kontrollieren. Traditionell gewähren Anwendungen Zugriff oder Berechtigungen auf der Grundlage von API-Tokens. Einzelpersonen und Unternehmen können zwar API-Tokens für den programmgesteuerten Zugriff erstellen, müssen diese jedoch schützen, um eine missbräuchliche Verwendung, die Offenlegung sensibler Daten oder Datenverlust zu verhindern.
Aktuelle Datenpannen durch kompromittierte API-Tokens zeigen deutlich, welche Gefahren eine unzureichende Absicherung von API-Tokens birgt. In einem Fall gab eine Plattform für Codesuche und -navigation bekannt, dass es zu einer Datenpanne gekommen war, nachdem eine Entwicklerin oder ein Entwickler versehentlich ein Admin-Zugriffstoken in einem Commit offengelegt hatte. Snyk Apps sorgen dafür, dass unsere Partner bewährte Verfahren für die Token-Verwaltung einsetzen und ihre Kunden so gut geschützt sind.
Angesichts der Risiken unsicherer API-Tokens empfehlen oder verlangen viele Aufsichtsbehörden inzwischen ein Protokoll wie OAuth 2.0, um den API-Zugriff und die Autorisierung zu validieren und zu verwalten. OAuth 2.0 ermöglicht Drittanbieteranwendungen den Zugriff auf Webressourcen, ohne ein Passwort weiterzugeben oder Tokens öffentlich offenzulegen. Ein robustes OAuth-2.0-Verfahren verwaltet Ablauf und Rotation programmgesteuert.
Snyk Apps erweitert unsere Integrationsmöglichkeiten über Integrationen mit API-Tokens hinaus und unterstützt ein OAuth-Sicherheitsmodell für Zugriffsverwaltung und detaillierte Berechtigungen. Entwicklerinnen und Entwickler können damit eine Integration beschreiben und registrieren – zum Beispiel Name, Beschreibung, Logo und benötigte Berechtigungen – und sie anschließend anderen zur Nutzung bereitstellen. Snyk Apps bieten außerdem die erforderlichen APIs und Authentifizierungsabläufe für den API-Zugriff. So können Integrationen eigenständig oder im Auftrag anderer Benutzerinnen und Benutzer handeln. Mit der Snyk-App-Architektur können Benutzerinnen und Benutzer Berechtigungsstrukturen nach dem Prinzip der geringsten Berechtigung für bestimmte Ressourcen innerhalb ihrer Organisation festlegen.
Gemeinsam sicherere Anwendungen entwickeln
Unsere Technologieallianzen setzen Snyk Apps ein, um die weitverbreitetsten Herausforderungen der Anwendungssicherheit im Unternehmensmaßstab zu bewältigen. Damit Sie Snyk Apps leicht finden und ihre Nutzung fördern können, werden sie im Snyk Partner Solutions Directory präsentiert. Dazu gehören die neuesten Snyk Apps von Atlassian, Bright Security, Phylum, ServiceNow, Slack, Tines und Torq.
„Atlassian und Snyk haben gemeinsam Security in Jira entwickelt, um unseren Kunden zu helfen und ihre DevSecOps-Workflows zu verbessern. Wir arbeiten schon seit Langem mit Snyk zusammen – die Kooperation mit einem vertrauenswürdigen Partner war für uns naheliegend.“
— Suzie Prince, Head of Product Management, Atlassian.
„Bei Slack legen wir großen Wert auf ein optimales Erlebnis für Entwickler-Communities – ganz gleich, ob sie Automatisierungen in Slack entwickeln oder nach Möglichkeiten suchen, die Code-Sicherheitsmaßnahmen ihrer Organisation zu optimieren. Wir freuen uns, dass die neue Integration von Snyk Entwicklerinnen und Entwicklern neue und effiziente Möglichkeiten bietet, Sicherheit weiter zu automatisieren und Risiken aktiv zu verwalten.“
— Steve Wood, SVP of Product, Platform bei Slack.
„SBOMs verbessern zwar die Transparenz, Sicherheit und Integrität von Code, helfen Sicherheitsteams für sich genommen jedoch nicht dabei, Risiken in ihrer Software-Supply-Chain zu mindern. Durch die Integration der Sicherheitserkenntnisse von Snyk in die Workflows von ServiceNow können globale Unternehmen genau feststellen, ob irgendein Teil ihrer Software-Supply-Chain gefährdet ist, und schnell entsprechende Maßnahmen ergreifen.“
— Lou Fiorello, Vice President und General Manager of Security Products, ServiceNow.
„In der heutigen Zeit ist es schlichtweg inakzeptabel, Anwendungen mit bekannten Schwachstellen zu veröffentlichen. Die Integration von Snyk und Bright revolutioniert Sicherheitstests: Sie ermöglicht unseren Kunden eine schnelle Erkennung von Schwachstellen, rigorose Überprüfung und wirksame Behebung – und das alles mit der Geschwindigkeit von heute.“
— Gadi Bashvitz, CEO von Bright Security.
„Unternehmen sind täglich Zero-Day-Schwachstellen und Angriffen auf die Software-Supply-Chain ausgesetzt. Die Phylum App für Snyk benachrichtigt Benutzerinnen und Benutzer, wenn Entwickler oder Anwendungen durch Bedrohungen kompromittiert werden, die Snyk SCA noch nicht kennt. So schützt sie Geheimnisse und Schlüssel und verhindert eine weitere Eskalation des Angriffs.“
— Louis Lang, Mitgründer und CTO, Phylum.
„Mit unserer offiziellen Snyk App können Kunden mühelos und sicher von unserer Plattform aus eine Verbindung zu ihrer Snyk-Organisation herstellen – ganz ohne API-Tokens manuell erstellen und verwalten zu müssen. Dieses deutlich bessere Erlebnis reduziert Reibungsverluste und gibt Kunden mehr Zeit für das, was ihnen wichtig ist: Snyk-Warnmeldungen mit leistungsstarken automatisierten Workflows zu verknüpfen und so Reaktions- und Behebungsgeschwindigkeit zu erhöhen.“
— Stephen O'Brien, Head of Product, Tines.
„Torq hat es sich zum Ziel gesetzt, die Cybersicherheit mit seiner Hyperautomatisierungsplattform für Unternehmen zu transformieren. Unsere Zusammenarbeit mit Snyk hilft unseren gemeinsamen Kunden, ihre Sicherheitslage zu stärken, zuvor voneinander getrennte Sicherheitstools zu verbinden und ihre betriebliche Effizienz und Produktivität deutlich zu steigern.“
— Eldad Livni, Mitgründer und CINO von Torq.
Mit der Entwicklung und Nutzung von Snyk Apps beginnen
Softwareunternehmen mit Fokus auf Anwendungen und Entwickler, die Snyk-Lösungen entwickeln, integrieren und gemeinsam mit Snyk vermarkten möchten, sind eingeladen, sich für die Snyk-TAPP-Initiative zu bewerben. Sie bietet die Technologie, Schulungen und Ressourcen, um Ihre App zu entwickeln und im Snyk-Ökosystem bereitzustellen. Damit Sie Snyk Apps leicht finden und ihre Nutzung fördern können, wird eine wachsende Zahl von Apps im Snyk Partner Solutions Directory präsentiert.
