Snyk bietet native Integration für die Sicherheit von Atlassian Bitbucket Cloud
Sarah Conway
15. Juni 2021
0 Min. LesezeitWir freuen uns, Ihnen mitteilen zu können, dass wir unsere Partnerschaft mit Atlassian ausgebaut haben. Im Rahmen dieser Partnerschaft stellen wir heute die neue Integration allgemein zur Verfügung. Sie bindet Snyk nativ für mehr Sicherheit in Bitbucket Cloud ein.
Die Snyk-Sicherheitsintegration ist kostenlos und lässt sich mit wenigen Klicks direkt in Bitbucket Cloud einrichten. Erstmals können Entwickler Informationen, die bisher nur in Snyk verfügbar waren, jetzt direkt in Bitbucket Cloud nutzen. Mit Snyk erkennen Entwickler neue Schwachstellen, sobald sie auftreten, und können frühzeitig und schnell Abhilfe schaffen.
Sicherheit für Entwickler in Bitbucket Cloud
Da Nutzer von Bitbucket Cloud immer häufiger Open-Source-Komponenten und Container verwenden, gehen sie oft Risiken durch anfällige Open-Source-Abhängigkeiten und Lizenzprobleme ein. Heute enthalten rund 90 % der Anwendungen Open-Source-Pakete, und 70 % davon weisen mindestens eine Sicherheitslücke auf. Es reicht nicht aus, die Sicherheit nach links zu verlagern, um dieses Risiko zu verwalten und zu verringern.
Um cloudnative Anwendungen wirksam abzusichern, müssen diese Anwendungskomponenten, die traditionell zur IT-Sicherheit gehörten, in das Modell der Anwendungssicherheit integriert werden. Für erfolgreichen DevSecOps brauchen Entwickler eine Lösung, die Sicherheit direkt beim Entwickeln ermöglicht und sofort Einblick in jede Open-Source-Komponente bietet. Genau das leistet die native Integration von Snyk in Bitbucket.
Schwachstellen finden, beheben und überwachen – direkt in Bitbucket
Die native Integration von Snyk in Bitbucket Cloud automatisiert die Sicherheit, damit Sie sichere Software schneller und zuverlässiger entwickeln, testen und bereitstellen können. Durch die Verbindung der beiden Lösungen unterstützt Snyk Entwickler dabei, Sicherheit von Anfang an in die Software einzuplanen, statt sie nachträglich zu berücksichtigen.
Die Integration ist über einen neuen Tab „Sicherheit“ in Bitbucket eingebunden. Öffnen Sie ein bestehendes Repository oder erstellen Sie ein neues. Im Menü auf der linken Seite finden Sie den Tab Sicherheit. Dort sehen Entwickler die Risiken in der Abhängigkeits-Codebasis und den Container-Images, sodass sie diese beheben können, bevor sie die Produktion oder Ihr Sicherheitsteam erreichen. Auch Sicherheitsanalysten in Ihrem Team erhalten Einblick in vorhandene Schwachstellen und Open-Source-Lizenzprobleme und können so die Behebung besser priorisieren.

Entwickler profitieren jetzt direkt in Bitbucket von einer stärker integrierten und leichter zugänglichen Sicherheit. Die neue Integration bietet:
Repository-Scans während der Entwicklung, damit Teams Korrekturen bereits beim Entwickeln priorisieren können, statt auf den Hinweis des Sicherheitsteams zu dringenden Problemen nach der Bereitstellung in der Produktion zu warten
Automatisierte Pull Requests in Bitbucket Cloud zur Behebung von Schwachstellen – mithilfe von Sicherheitsanalysen für Pull Requests in Code Insights
In CI/CD-Workflows integrierte Sicherheit durch Bitbucket Pipes.
Proaktive Repository-Scans über den Tab „Sicherheit“
Nach der Installation in Bitbucket Cloud bietet der integrierte Tab „Sicherheit“ ein eigenes Dashboard mit Einblicken in die Sicherheit Ihres Repositorys. Snyk scannt Paketabhängigkeiten und Docker-Dateien und bietet Teams einen zentralen Überblick über alle Schwachstellen in der Codebasis.
Im Dashboard sehen Teams Sicherheitseinblicke und die Gesamtzahl der Schwachstellen in diesen Repositorys, aufgeschlüsselt nach Risikostufen: niedrig, mittel und hoch. Der Snyk-Score gewichtet Reifegrad und Schweregrad und hilft Teams, ihre Arbeit zu priorisieren. Ergänzt wird er durch Kontextinformationen wie den CVSS-Score, die Verfügbarkeit von Exploits und deren Verbreitung sowie die Verfügbarkeit eines Fixes. So können Sie entscheiden, was zuerst behoben werden sollte.
Mit Repository-Scans im Tab „Sicherheit“ können Teams Korrekturen während der Entwicklung priorisieren und Sicherheit proaktiv statt reaktiv gestalten.

Frühzeitig Sicherheitseinblicke in Pull Requests erhalten
Snyk ist auch in die Code Insights-Funktionen von Bitbucket integriert. Damit können Nutzer von Bitbucket Cloud während des gesamten Entwicklungszyklus Einblick in Codequalität und Sicherheitsprobleme erhalten. Scans von Pull Requests helfen Ihnen, Codeänderungen zu analysieren und detaillierte Berichte mit einer Zusammenfassung der Analyse abzurufen. Anmerkungen erleichtern es Ihnen, Probleme zu erkennen und effizienter zu beheben.
Dank der Integration von Snyk in Code Insights sehen Sie die Ergebnisse der Snyk-Sicherheitsscans direkt in Ihrem gewohnten Entwicklungsablauf. Sobald neue Pull Requests geöffnet werden, scannt Snyk sie auf neue Schwachstellen und Lizenzprobleme und zeigt detaillierte Anmerkungen neben jeder Änderung an, durch die ein neues Problem entsteht. So können Entwickler direkt in der Bitbucket-Benutzeroberfläche schnell, effektiv und datengestützt Abhilfe schaffen.
Vollständiger Einblick in die Sicherheit von Bitbucket Cloud-Pipelines
Mit Bitbucket Pipes können Nutzer ihre Bitbucket-CI/CD-Pipelines mithilfe sofort einsatzbereiter Aufgaben oder „Pipes“ anpassen und automatisieren. Mit Snyk Pipe können Bitbucket-Nutzer außerdem automatisierte Sicherheitstests in ihre CI/CD-Pipelines integrieren.
Mit nur wenigen Konfigurationszeilen in der Datei bitbucket-pipelines.yml können Entwickler ihre Abhängigkeiten automatisch im Rahmen ihres CI/CD-Workflows auf Schwachstellen scannen und überwachen. Werden Schwachstellen gefunden, steuert Snyk Pipe den Ablauf gemäß der vom Nutzer festgelegten Konfiguration.
Den CI/CD-Workflow absichern
Mit dieser neuesten Integration können jetzt mehr als 15 Millionen Entwickler weiterhin schnell entwickeln und dabei direkt in Bitbucket Cloud für Sicherheit sorgen. Wenn Sie Bitbucket Cloud mit Snyk absichern, empfehlen wir Ihnen außerdem, unsere Liste mit Best Practices zur Bitbucket-Sicherheit anzusehen.
Weitere Informationen zu den verschiedenen Integrationen von Snyk für Atlassian finden Sie in den folgenden Ressourcen:
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.



