Skip to main content

Snyk bietet native Integration für die Sicherheit von Atlassian Bitbucket Cloud

Artikel von

Sarah Conway

blog banner atlassian snyk

15. Juni 2021

0 Min. Lesezeit

Wir freuen uns, Ihnen mitteilen zu können, dass wir unsere Partnerschaft mit Atlassian ausgebaut haben. Im Rahmen dieser Partnerschaft stellen wir heute die neue Integration allgemein zur Verfügung. Sie bindet Snyk nativ für mehr Sicherheit in Bitbucket Cloud ein.

Die Snyk-Sicherheitsintegration ist kostenlos und lässt sich mit wenigen Klicks direkt in Bitbucket Cloud einrichten. Erstmals können Entwickler Informationen, die bisher nur in Snyk verfügbar waren, jetzt direkt in Bitbucket Cloud nutzen. Mit Snyk erkennen Entwickler neue Schwachstellen, sobald sie auftreten, und können frühzeitig und schnell Abhilfe schaffen.

Sicherheit für Entwickler in Bitbucket Cloud

Da Nutzer von Bitbucket Cloud immer häufiger Open-Source-Komponenten und Container verwenden, gehen sie oft Risiken durch anfällige Open-Source-Abhängigkeiten und Lizenzprobleme ein. Heute enthalten rund 90 % der Anwendungen Open-Source-Pakete, und 70 % davon weisen mindestens eine Sicherheitslücke auf. Es reicht nicht aus, die Sicherheit nach links zu verlagern, um dieses Risiko zu verwalten und zu verringern.

Um cloudnative Anwendungen wirksam abzusichern, müssen diese Anwendungskomponenten, die traditionell zur IT-Sicherheit gehörten, in das Modell der Anwendungssicherheit integriert werden. Für erfolgreichen DevSecOps brauchen Entwickler eine Lösung, die Sicherheit direkt beim Entwickeln ermöglicht und sofort Einblick in jede Open-Source-Komponente bietet. Genau das leistet die native Integration von Snyk in Bitbucket.

Schwachstellen finden, beheben und überwachen – direkt in Bitbucket

Die native Integration von Snyk in Bitbucket Cloud automatisiert die Sicherheit, damit Sie sichere Software schneller und zuverlässiger entwickeln, testen und bereitstellen können. Durch die Verbindung der beiden Lösungen unterstützt Snyk Entwickler dabei, Sicherheit von Anfang an in die Software einzuplanen, statt sie nachträglich zu berücksichtigen.

Die Integration ist über einen neuen Tab „Sicherheit“ in Bitbucket eingebunden. Öffnen Sie ein bestehendes Repository oder erstellen Sie ein neues. Im Menü auf der linken Seite finden Sie den Tab Sicherheit. Dort sehen Entwickler die Risiken in der Abhängigkeits-Codebasis und den Container-Images, sodass sie diese beheben können, bevor sie die Produktion oder Ihr Sicherheitsteam erreichen. Auch Sicherheitsanalysten in Ihrem Team erhalten Einblick in vorhandene Schwachstellen und Open-Source-Lizenzprobleme und können so die Behebung besser priorisieren.

Bitbucket-Security-Seite mit Snyk-Integrationsoptionen und Informationen zum Security-Workflow

Entwickler profitieren jetzt direkt in Bitbucket von einer stärker integrierten und leichter zugänglichen Sicherheit. Die neue Integration bietet:

  • Repository-Scans während der Entwicklung, damit Teams Korrekturen bereits beim Entwickeln priorisieren können, statt auf den Hinweis des Sicherheitsteams zu dringenden Problemen nach der Bereitstellung in der Produktion zu warten

  • Automatisierte Pull Requests in Bitbucket Cloud zur Behebung von Schwachstellen – mithilfe von Sicherheitsanalysen für Pull Requests in Code Insights

  • In CI/CD-Workflows integrierte Sicherheit durch Bitbucket Pipes.

Proaktive Repository-Scans über den Tab „Sicherheit“

Nach der Installation in Bitbucket Cloud bietet der integrierte Tab „Sicherheit“ ein eigenes Dashboard mit Einblicken in die Sicherheit Ihres Repositorys. Snyk scannt Paketabhängigkeiten und Docker-Dateien und bietet Teams einen zentralen Überblick über alle Schwachstellen in der Codebasis.

Im Dashboard sehen Teams Sicherheitseinblicke und die Gesamtzahl der Schwachstellen in diesen Repositorys, aufgeschlüsselt nach Risikostufen: niedrig, mittel und hoch. Der Snyk-Score gewichtet Reifegrad und Schweregrad und hilft Teams, ihre Arbeit zu priorisieren. Ergänzt wird er durch Kontextinformationen wie den CVSS-Score, die Verfügbarkeit von Exploits und deren Verbreitung sowie die Verfügbarkeit eines Fixes. So können Sie entscheiden, was zuerst behoben werden sollte.

Mit Repository-Scans im Tab „Sicherheit“ können Teams Korrekturen während der Entwicklung priorisieren und Sicherheit proaktiv statt reaktiv gestalten.

Bitbucket-Snyk-Sicherheitsdashboard mit 66 Projektschwachstellen, darunter schwerwiegende Probleme in den Paketen adm-zip und npmconf.

Frühzeitig Sicherheitseinblicke in Pull Requests erhalten

Snyk ist auch in die Code Insights-Funktionen von Bitbucket integriert. Damit können Nutzer von Bitbucket Cloud während des gesamten Entwicklungszyklus Einblick in Codequalität und Sicherheitsprobleme erhalten. Scans von Pull Requests helfen Ihnen, Codeänderungen zu analysieren und detaillierte Berichte mit einer Zusammenfassung der Analyse abzurufen. Anmerkungen erleichtern es Ihnen, Probleme zu erkennen und effizienter zu beheben.

Dank der Integration von Snyk in Code Insights sehen Sie die Ergebnisse der Snyk-Sicherheitsscans direkt in Ihrem gewohnten Entwicklungsablauf. Sobald neue Pull Requests geöffnet werden, scannt Snyk sie auf neue Schwachstellen und Lizenzprobleme und zeigt detaillierte Anmerkungen neben jeder Änderung an, durch die ein neues Problem entsteht. So können Entwickler direkt in der Bitbucket-Benutzeroberfläche schnell, effektiv und datengestützt Abhilfe schaffen.

Vollständiger Einblick in die Sicherheit von Bitbucket Cloud-Pipelines

Mit Bitbucket Pipes können Nutzer ihre Bitbucket-CI/CD-Pipelines mithilfe sofort einsatzbereiter Aufgaben oder „Pipes“ anpassen und automatisieren. Mit Snyk Pipe können Bitbucket-Nutzer außerdem automatisierte Sicherheitstests in ihre CI/CD-Pipelines integrieren.

Mit nur wenigen Konfigurationszeilen in der Datei bitbucket-pipelines.yml können Entwickler ihre Abhängigkeiten automatisch im Rahmen ihres CI/CD-Workflows auf Schwachstellen scannen und überwachen. Werden Schwachstellen gefunden, steuert Snyk Pipe den Ablauf gemäß der vom Nutzer festgelegten Konfiguration.

Den CI/CD-Workflow absichern

Mit dieser neuesten Integration können jetzt mehr als 15 Millionen Entwickler weiterhin schnell entwickeln und dabei direkt in Bitbucket Cloud für Sicherheit sorgen. Wenn Sie Bitbucket Cloud mit Snyk absichern, empfehlen wir Ihnen außerdem, unsere Liste mit Best Practices zur Bitbucket-Sicherheit anzusehen.

Weitere Informationen zu den verschiedenen Integrationen von Snyk für Atlassian finden Sie in den folgenden Ressourcen:

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.

Weiterlesen

feature insights context
Blog

Autonome Angriffe sind bereits Realität. Die Verteidigung muss Schritt halten.

Autonome Angreifer verkürzen das Zeitfenster für die Verteidigung. Erfahren Sie, wie kontinuierliches Erkennen, Beheben, Validieren und Verhindern Sicherheitsteams helfen kann, Schritt zu halten.

Blog

Warum KI-Coding-Agenten immer wieder fehlerhafte Zugriffskontrollen schreiben

KI-Coding-Agenten können Autorisierungslogik erzeugen, die kompiliert und die Prüfung besteht, dabei aber die Daten eines Mandanten für einen anderen offenlegt. Erfahren Sie, warum fehlerhafte Zugriffskontrollen schwer zu erkennen sind und wie Sie sie verhindern.

Blog

Evo ADS Govern Agent Behavior ist allgemein verfügbar: MCP-Nutzung unter Kontrolle bringen

Evo ADS Govern Agent Behavior ist jetzt allgemein verfügbar und startet mit MCP Governance. Entdecken, genehmigen, überwachen, protokollieren und blockieren Sie die MCP-Server-Nutzung in führenden KI-Coding-Agenten.