Skip to main content

Snyk Code 2021: SAST neu definiert

Artikel von

Frank Fischer

blog feature snyk code party

21. Dezember 2021

0 Min. Lesezeit

Anfang 2021 wurde Snyk Code für Snyk-Nutzer als Freemium-Angebot verfügbar. Snyk Code hilft Entwicklern, Sicherheitslücken in proprietärem Code schnell und präzise zu finden, zu priorisieren und zu beheben. Mit detaillierten Anleitungen zur Behebung in jeder Phase des Softwareentwicklungslebenszyklus (SDLC) – von der Entwicklerumgebung (IDE) bis hin zu CI/CD-Pipelines (Continuous Integration und Deployment) – revolutioniert Snyk Code das statische Anwendungssicherheitstesten (SAST).

Analyseoberfläche von Snyk Code mit einer Cross-Site-Scripting-Schwachstelle (XSS), einem Datenfluss in innerHTML und Informationen zur Behebung.
Die Benutzeroberfläche von Snyk Code zeigt den Datenfluss und die Informationen zur Behebung von Problemen an.

Snyk Code bietet alles, was Unternehmen benötigen, um die Gesamtbetriebskosten (TCO) niedrig zu halten und gleichzeitig die Produktivität der Entwickler zu sichern. Snyk Code führt Echtzeit-Scans durch und empfiehlt Korrekturen. Dabei sucht es im gesamten SDLC nach anfälligem Code, unterstützt zahlreiche beliebte Programmiersprachen und Frameworks und lässt sich in eine große Auswahl an Entwicklertools integrieren. Ein weiterer wertvoller Aspekt von Snyk Code ist die Genauigkeit der Scans. Sie basiert auf einer stetig wachsenden Wissensdatenbank, die von einem Team aus Sicherheitsexperten gepflegt wird und kontinuierlich von der globalen Entwickler-Community lernt. Dank der umfassenden Abdeckung und der tiefgreifenden Sicherheitsexpertise unterstützt Snyk Code Unternehmen dabei, Branchenstandards wie PCI DSS, HIPAA und ISO 27001 einzuhalten oder die Compliance aufrechtzuerhalten.

Schnell starten und kontinuierlich wachsen

Von Anfang an verzeichneten wir eine enorme Nachfrage – die Zahlen sprechen für sich:

  • Snyk Code meldet derzeit jeden Monat zig Millionen Vorschläge.

  • Derzeit werden mehr als 120.000 Projekte abgedeckt.

  • Jede Woche kommen Tausende neue Projekte hinzu.

  • Mit den IDE-Plugins werden Millionen von Scans durchgeführt.

Unsere Daten aus dem Jahr 2021 zeigen: Snyk Code findet die meisten Probleme in JavaScript-/TypeScript-Code. PHP, das erst im August hinzugekommen ist, liegt knapp dahinter, gefolgt von Java und Python. Bei den meisten dieser Sicherheitslücken handelt es sich um Cross-Site-Scripting. Die Scans spüren außerdem zahlreiche hartcodierte Geheimnisse in JavaScript auf.

IntelliJ IDEA zeigt Java-Code mit dem Snyk-Plugin-Bereich zum Scannen von Open-Source- und Code-Sicherheitsproblemen.
Snyk Code funktioniert nativ in IDEs (hier IntelliJ) über die Snyk-Plug-ins und -Erweiterungen.

Das Feedback zu Snyk Code war durchweg positiv. Nutzer heben häufig die Geschwindigkeit und Genauigkeit der Scans hervor, denn so können Entwickler SAST in jeden Schritt des SDLC integrieren. „Die statischen Analyseergebnisse sind aussagekräftig und wir können sofort darauf reagieren“, sagt Joren McReynolds, Director of Engineering bei Panther Labs. Snyk Code ermöglicht es Entwicklern, selbst aktiv zu werden und Probleme zu beheben, bevor sie in den SDLC gelangen. Möglich macht das die hochmoderne Engine von Snyk Code, die durch einen von Menschen gesteuerten Lernprozess kontinuierlich verbessert wird.

Workflow-Diagramm von Snyk Code: Große Codebasen werden in Bäume zerlegt, von Solvern und ML-Algorithmen analysiert und in kuratierte Sicherheitsregeln umgewandelt

Snyk Code unterstützt derzeit JavaScript/TypeScript, Java, PHP, Python, C#, Go und Ruby. Es bietet Erweiterungen oder IDE-Plugins für IntelliJ, WebStorm, GoLand und andere JetBrains-IDEs sowie für Visual Studio Code. Außerdem lassen sich Quellcodeverwaltungssysteme (SCM) wie GitHub, BitBucket, GitLab und Azure Repos nahtlos in Snyk integrieren, damit Ihr Code organisiert und sicher bleibt.

Ausblick auf 2022

All das haben wir in den ersten zwölf Monaten erreicht – und wir fangen gerade erst an. 2022 erweitert Snyk Code seine Unterstützung um weitere Programmiersprachen wie Apex, Kotlin, C++ und Swift sowie IDEs wie Visual Studio 2022. Neben Engine-Funktionen, die das Konzept der statischen Codeanalyse neu definieren werden, plant das Snyk Code-Team, weitere Enterprise-Funktionen hinzuzufügen. So wird Snyk Code auch in großen, verwalteten Umgebungen zu einer erstklassigen Lösung.

Zusammenfassend lässt sich sagen: In weniger als einem Jahr hat Snyk Code das Konzept von SAST neu definiert. Sicherheit kann jetzt in jedem Schritt des SDLC berücksichtigt werden. Vielen Dank an unsere Nutzer und alle Beteiligten für Ihr Feedback! Bleiben Sie dabei oder machen Sie mit – es lohnt sich.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.

Gepostet in: