Skip to main content

Container- und IaC-Sicherheit für das Snyk-Plugin für JetBrains

Artikel von
Headshot of Georgi Mitev

Georgi Mitev

feature snyk jetbrains

3. März 2022

0 Min. Lesezeit

Wir freuen uns, bekannt zu geben, dass Infrastruktur als Code (IaC) und Container-Sicherheit nun neben Code- und Open-Source-Abhängigkeitssicherheit im kostenlosen Snyk-Plugin für JetBrains-IDEs verfügbar sind.

Ab heute können Entwicklerinnen und Entwickler, die JetBrains-IDEs verwenden, ihre gesamte Anwendung mit einem Klick absichern. Snyk Security for JetBrains erhöht die Codesicherheit und reduziert den Zeitaufwand für manuelle Code-Reviews. So können Entwicklerinnen und Entwickler Probleme direkt in ihren JetBrains-IDEs finden und beheben.

Das ist besonders wichtig für Entwicklungs- und Sicherheitsteams, die Security nach links verlagern und in die Hände der Entwicklerinnen und Entwickler legen möchten. Mit Snyk lassen sich Sicherheitsprobleme frühzeitig in der Entwicklung einfach finden und beheben: Durch die native Integration von Security in JetBrains-IDEs erhalten Entwicklerinnen und Entwickler direkt im Code Hinweise zur Behebung. Das Ergebnis sind sicherere Codes, Container und Konfigurationen – bereits bei ihrer Erstellung.

Wie in unserem vorherigen Artikel Sicheres Programmieren mit dem JetBrains-IDE-Plugin von Snyk beschrieben, unterstützt das Snyk-Plugin alle JetBrains-IDEs dabei, Sicherheitsprobleme in individuellem Code, Open-Source-Abhängigkeiten, Containern und IaC zu erkennen.

Das Snyk-Plugin für JetBrains

Die IDE-Produktfamilie von JetBrains gilt als besonders auf die Produktivität von Entwicklerinnen und Entwicklern ausgerichtet. Für alle Aspekte der Softwareentwicklung gibt es Plugins – von Codequalität und Genauigkeit bis hin zu Tools für Codesicherheit.

Das JetBrains-Plugin von Snyk deckt alle Aspekte der Absicherung Ihrer Anwendung ab, darunter:

  • Sicherheitslücken in Open-Source-Abhängigkeiten (Snyk Open Source).

  • Sicherheitslücken und Codequalitätsprobleme in eigenem Code (Snyk Code).

  • Konfigurationsprobleme in Ihrer Infrastruktur als Code, etwa in Terraform, AWS CloudFormation, Kubernetes und Azure Resource Manager (ARM)  (Snyk IaC)

  • Sicherheitslücken in Ihren Container-Images, die in Kubernetes-Workload-Dateien gefunden werden (Snyk Container)

Zusätzlich zu Sicherheitstests für Open Source, Code, Container und IaC erhalten Sie Zugriff auf Snyk Advisor-Erkenntnisse, mit denen Sie die Codequalität beim Prüfen der Manifestdateien bewerten können.

Der Einstieg ist ganz einfach.

  1. Installieren Sie das Snyk-Plugin für JetBrains

  2. Verbinden Sie Ihr kostenloses Snyk-Konto

  3. Sichern Sie Ihren Code in Ihrer JetBrains-IDE

IaC-Fehlkonfigurationen finden und beheben

Die IaC-Sicherheit im Snyk-Plugin für JetBrains erkennt bei jedem Scan Konfigurationsprobleme in Ihrem Terraform-, Kubernetes-, AWS-CloudFormation- und Azure-Resource-Manager-(ARM)-Code. Der Scan basiert auf der Snyk CLI, ist schnell und für die lokale Entwicklung geeignet. Ihre Privatsphäre bleibt geschützt: Konfigurationsdateien werden niemals an die Snyk-Server gesendet oder dort hochgeladen.

Führen wir einen kurzen Scan durch und sehen uns genauer an, welche Ergebnisse ein IaC-Scan liefert:

Klicken Sie im Ergebnisbaum auf ein beliebiges IaC-Problem, um direkt zur Codezeile mit dem Problem zu gelangen. Damit Sie sich zuerst auf die risikoreichsten Probleme konzentrieren können, wird jedes Problem mit einem Symbol für den Schweregrad – hoch, mittel oder niedrig – gekennzeichnet. So lassen sich Probleme einfach priorisieren.

Das Snyk-Plugin markiert in einem Code-Editor Probleme in einer Terraform-Konfiguration, darunter AWS-Zugangsdaten, die über Provider-Attribute konfiguriert sind.

Damit Sie das zugrunde liegende Problem schnell verstehen und beheben können, zeigt Ihnen das Snyk-Plugin Folgendes:

  • Beschreibung: worin die Fehlkonfiguration besteht

  • Auswirkungen: wie die Fehlkonfiguration potenziell ausgenutzt werden könnte

  • Pfad: an welcher Stelle im Baum das Problem auftritt.

  • Behebung: wie Sie das Problem beheben können.

  • Referenzen: wo Sie sich anhand verschiedener Quellen weiter informieren können.

  • Ignorieren: Falls ein Problem ignoriert werden muss, ist auch dafür gesorgt – oben rechts finden Sie eine entsprechende Schaltfläche.

Millionen Probleme wurden bereits mithilfe der Behebungsempfehlungen von Snyk schnell und präzise behoben. Wenn Ihnen etwas unklar ist, können Sie sich gern an uns wenden. Wir helfen Ihnen gerne weiter.

Nachdem wir die IaC-Fehlkonfigurationen behoben haben, sehen wir uns nun die Sicherheitslücken in den Container-Images an.

Container-Images finden und absichern

Die Container-Sicherheit im Plugin scannt Kubernetes-Konfigurationsdateien und sucht nach Container-Images. Mithilfe der extrahierten Container-Images und eines Abgleichs mit den neuesten Informationen aus der Snyk Intel Vulnerability Database werden Sicherheitslücken schnell gefunden.

Das Ergebnis ist ein Bericht mit einer Liste der Sicherheitslücken in den Images, die Sie in Ihren Clustern ausführen möchten, sowie gegebenenfalls Upgrade-Empfehlungen für Basis-Images:

IDE mit einem Kubernetes-Deployment-YAML mit nginx- und postgres-Containern neben dem Snyk-Schwachstellenscan für nginx:1.17.1

Sie können alle Sicherheitslücken prüfen, für die Ihr Image anfällig sein könnte. Außerdem möchte ich Ihre Aufmerksamkeit auf einige wichtige Funktionen lenken:

  • Beachten Sie die farbige Vergleichstabelle oben mit den verschiedenen Schweregraden (kritisch, hoch usw.). Sie ist übersichtlich nach Schweregrad sortiert und zeigt den Unterschied bei den Sicherheitslücken zwischen dem aktuellen Image und dem von Snyk empfohlenen Image mit denselben Merkmalen. So können Sie entscheiden, ob Sie Ihr Image auf die empfohlene Version aktualisieren möchten, und Ihr Vertrauen in das Image stärken, das Sie in der Produktion ausführen.

  • Wenn Sie das Image aktualisieren möchten, ist auch das möglich – ganz im JetBrains-Stil mit der Quick-Fix-Funktion:

Darüber hinaus werden IaC- und Container-Probleme durch eine tiefere Integration in den Annotationsmechanismus von JetBrains im Tab „Probleme“ angezeigt. Das verbessert Sichtbarkeit und Benutzererlebnis.

Installieren Sie das Snyk-Plugin in JetBrains

Öffnen Sie zunächst JetBrains und navigieren Sie in Ihrer IDE zu Einstellungen > Plugins.

JetBrains-Einstellungsfenster mit ausgewähltem Menüpunkt „Plugins“, der Suche nach „Snyk“ im Marketplace und hervorgehobenem Installieren-Button des Snyk-Plugins.
Navigieren Sie von den Einstellungen zu Plugins und suchen Sie nach „Snyk“.

Suchen Sie im JetBrains Marketplace nach „Snyk“ und klicken Sie auf Installieren. Nach wenigen Sekunden sollte das Fenster des Snyk-Plugins in der Seitenleiste erscheinen.

JetBrains-IDE mit dem Snyk-Bereich in der Seitenleiste und Scan-Kategorien für Open-Source-, Code-, Konfigurations- und Container-Schwachstellen.
Das Snyk-Panel in deiner Seitenleiste.

Das Plugin ist installiert, sobald Sie das freundliche Gesicht von Patch the dog sehen!

Verbinden Sie die JetBrains-IDE mit Snyk

Im nächsten Schritt authentifizieren Sie sich und verbinden Snyk mit Ihrer IDE. 

Klicken Sie auf die Schaltfläche Code jetzt testen. Sie werden zur Webanwendung von Snyk weitergeleitet und aufgefordert, sich zu authentifizieren und bei Ihrem kostenlosen Snyk-Konto anzumelden. Sie können hier ein Snyk-Konto erstellen oder sich in diesem Fenster bei einem bestehenden Konto anmelden.

Kehren Sie nach der Authentifizierung zur IDE zurück. Der Scan wird automatisch gestartet:

JetBrains-IDE mit einem JavaScript-Projekt, während Snyk nach Schwachstellen in Open Source, Code, Konfigurationen und Containern sucht.
Ein Projekt wird auf Schwachstellen gescannt.

Wie es mit dem Snyk-IDE-Plugin für JetBrains weitergeht

Mit der Ergänzung von Snyk IaC und Snyk Container ermöglichen wir Ihnen, die gesamte Leistung von Snyk mit nur einem Klick zu nutzen! Sie können Open-Source-Abhängigkeiten, eigenen Code, Container-Images in der Produktionsumgebung und die Infrastruktur als Code scannen, mit der Sie die Images in der Produktion ausführen.

Snyk ist ein Unternehmen für Developer Security. IDEs sind eine Möglichkeit, Security nach links zu verlagern. 2021 haben wir eine solide Grundlage geschaffen, damit Sie Snyk in Ihrer bevorzugten IDE nutzen können. 2022 stellen wir Ihnen die volle Leistung von Snyk zur Verfügung, damit Sie Ihre Anwendung direkt in der IDE auf die entwicklerfreundlichste Weise absichern können. Bleiben Sie dran – bis bald!

Sichern Sie Ihre Infrastruktur an der Quelle

Snyk automatisiert die IaC-Sicherheit und Compliance in Workflows und erkennt abweichende sowie fehlende Ressourcen.