Snyk erleichtert die Behebung von Log4Shell mit erweiterten kostenlosen Scans
21. Dezember 2021
0 Min. LesezeitAufgrund der kürzlich entdeckten Log4Shell-Sicherheitslücke und zur Unterstützung der enormen Anstrengungen der Community, diese zu beheben, freuen wir uns, bekannt zu geben, dass wir das Limit für kostenlose Tests in Snyk Open Source erhöhen!
Das bedeutet: Alle Entwicklerinnen und Entwickler können jetzt unabhängig von Unternehmen oder Projekt mit Snyk Open Source Log4Shell finden und beheben – mit doppelt so vielen kostenlosen Tests, ob in der IDE, in Git-Repositories, CI-Umgebungen oder über die Snyk CLI.
Die kostenlosen Testlimits auf die Probe stellen
In den vergangenen zehn Tagen haben wir hautnah erlebt, wie schnell unsere Nutzerinnen und Nutzer sowie die Community insgesamt Maßnahmen zur Eindämmung von Log4Shell ergriffen haben. Allein in der vergangenen Woche wurden mit Snyk Open Source sechsmal so viele Java-Projekte importiert und gescannt wie in den Vorwochen. Diese Zahlen spiegeln sowohl die Dringlichkeit der Sicherheitslücke als auch ihre Verbreitung in Anwendungen wider.
Außerdem haben wir festgestellt, dass deutlich mehr Nutzerinnen und Nutzer von Snyk Open Source mit kostenlosen Konten ihr monatliches Limit für kostenlose Tests erreichen. In diesem Fall werden wiederkehrende Tests deaktiviert, sodass ein Projekt erst im nächsten Kalendermonat erneut getestet werden kann. Da sich die Ereignisse weiterentwickeln und fast täglich neue Details zu Log4Shell bekannt werden, möchten wir dieses potenzielle Hindernis für alle beseitigen, die Log4Shell gerade direkt bekämpfen.
Was bedeuten die neuen Testlimits?
Wenn Sie ein Open-Source-Projekt betreuen, ändert sich nichts. Die Produkte von Snyk sind kostenlos und ermöglichen unbegrenzt viele Tests.
Wenn Sie an einem Closed-Source-Projekt arbeiten, stehen Ihnen jetzt 400 kostenlose Tests statt der üblichen 200 zur Verfügung. Diese Erweiterung ist für die nächsten 30 Tage gültig. Danach gilt wieder das reguläre Testlimit.
Log4Shell mit dem neuen Testkontingent eindämmen
Das verdoppelte Limit für kostenlose Tests bietet die nötige Breite und Flexibilität, um Anwendungen nach Bedarf zu testen und erneut zu testen und so eine vollständige Sicherheitsabdeckung zu erreichen. Wir empfehlen der Community dringend, das neue kostenlose Testkontingent zu nutzen, um Log4Shell auf eine der folgenden Arten zu beheben:
Snyk CLI: Mit der Snyk CLI können Sie Anwendungen manuell oder als Teil Ihrer CI-Pipelines testen. Zusätzlich zum Testen Ihrer Java-Abhängigkeiten auf Log4Shell erweitert der neu veröffentlichte Befehl
snyk log4shelldie Tests der Snyk CLI auch auf .jar-Dateien.IDE: Mit den Plugins von Snyk für IntelliJ IDEA (und andere JetBrains-IDEs), Visual Studio, Visual Studio Code und Eclipse können Sie Ihre Anwendungen auf Log4Shell testen.
Git: Sie können Ihre Anwendungen testen, indem Sie sie über SCM-Integrationen für GitHub, Bitbucket, GitLab und Azure Repos importieren. Dadurch wird das Projekt nicht nur beim Import getestet, sondern Sie werden auch künftig über neue Sicherheitslücken und verfügbare Korrekturen benachrichtigt.
CI/CD:Um die Tests von Snyk in Ihre bestehenden CI/CD-Pipelines zu integrieren, können Sie native Integrationen für Jenkins, CircleCI, GitHub Actions und Azure Pipelines verwenden oder, wie oben erwähnt, die Snyk CLI als einen der Schritte in Ihrer Pipeline bereitstellen.
Weitere Informationen dazu, wie Sie Log4Shell mit Snyk in Ihrer Anwendung finden und beheben können, finden Sie in diesem Blogbeitrag zum Finden und Beheben von Log4Shell in Ihren Projekten, Abhängigkeiten und transitiven Abhängigkeiten.
Benötigen Sie Hilfe?
Neben der Erhöhung unserer Limits für kostenlose Tests haben wir zahlreiche Ressourcen zusammengestellt, die Ihnen helfen, mehr über Log4Shell und mögliche Gegenmaßnahmen zu erfahren – darunter Webinare, Blogbeiträge, Spickzettel, Videos und vieles mehr. Sehen Sie sich noch heute unser Log4Shell-Toolkit an.
Snyk Learn – das kostenlose, interaktive Lernangebot von Snyk für Entwicklerinnen und Entwickler – bietet eine neue spezielle Lektion zu Log4Shell, die Entwicklerinnen und Entwicklern helfen soll, die Sicherheitslücke und mögliche Gegenmaßnahmen besser zu verstehen.
Darüber hinaus veranstalten wir am Dienstag, dem 21. Dezember, eine Live-Hacking-Session zu Log4Shell. Dabei zeigen wir Beispiele des Exploits in Aktion und erläutern detaillierte Ansätze zur Behebung.
In den vergangenen zehn Tagen war es beeindruckend zu sehen, wie die Community auf Log4Shell reagiert hat. Nachdem Entwicklungs- und Sicherheitsteams weltweit sofort den Ernst der Lage erkannt hatten, machten sie sich daran, die Sicherheitslücke direkt anzugehen. Wir hoffen, dass die neuen Testlimits in Snyk Open Source diese Bemühungen unterstützen.
