Skip to main content

Snyk übernimmt die Verantwortung für das Vulnerability-Disclosure-Programm des Node.js-Ökosystems

blog banner node js

25. Mai 2021

0 Min. Lesezeit

Wie die OpenJS Foundation, unsere geschätzten Partner, letzte Woche bekannt gegeben hat, übernimmt Snyk die Verantwortung für das herausragende Vulnerability-Disclosure-Programm des Node.js-Ökosystems. Als Unternehmen, das von Anfang an Teil dieses Programms war und sich davon zur Entwicklung unseres eigenen Ökosystem-übergreifenden Disclosure-Programms inspirieren ließ, ist es eine große Ehre, mit dieser Verantwortung betraut worden zu sein. Wir danken dem Node.js-Projekt aufrichtig für das entgegengebrachte Vertrauen.

Snyk betrachtet die verantwortungsvolle Offenlegung von Schwachstellen seit jeher als eine wichtige Möglichkeit, der Open-Source-Community etwas zurückzugeben. Vor mehr als drei Jahren haben wir unser Programm gestartet und seitdem dazu beigetragen, Hunderte von Schwachstellen im Ökosystem verantwortungsvoll offenzulegen. Unser Team arbeitet sowohl mit einzelnen Forschenden zusammen, die eine einzelne Schwachstelle melden möchten, als auch mit akademischen Gruppen und Institutionen, die Massenmeldungen bearbeiten. Wir möchten betonen, dass wir bei diesem Prozess nicht nur dabei helfen, Schwachstellen sicher offenzulegen, sondern auch die Maintainer entlasten, indem wir Meldungen überprüfen. Darüber hinaus bemühen wir uns, die Community insgesamt zu entlasten, indem wir bei Offenlegungen umsichtig und kooperativ vorgehen und so sicherstellen, dass das Ökosystem nicht mit irrelevanten Meldungen überflutet wird.

Im Zuge der Übergabe haben alle meldenden Personen mit einer noch offenen Meldung im Node.js-Ökosystem-Programm eine E-Mail erhalten. Darin werden sie über den Abschluss der Meldung informiert und gebeten, die Schwachstelle über das Snyk-Formular zur Meldung von Schwachstellen einzureichen. Das spezialisierte Team aus Sicherheitsanalysten und Forschenden von Snyk wird Ihre Meldungen anschließend prüfen, verifizieren und sich dann an die Maintainer der betroffenen Pakete wenden, um unser Verfahren zur verantwortungsvollen Offenlegung gemäß unserer Offenlegungsrichtlinie einzuleiten. Sobald die Maintainer die Meldungen verifiziert haben – und hoffentlich auch eine Fehlerbehebung veröffentlicht wurde –, veröffentlichen wir die Schwachstelle in unserer öffentlichen Datenbank und stellen eine offizielle CVE aus, in der die meldende Person als Entdeckerin oder Entdecker genannt wird.

Aus Gründen des Datenschutzes und der DSGVO wird das Node.js-Projekt keine Kontaktdaten der meldenden Personen an uns weitergeben. Außerdem erfolgt die Übergabe ausschließlich auf freiwilliger Basis. Daher müssen meldende Personen ihre Meldungen erneut bei uns einreichen. Wir entschuldigen uns für die damit verbundenen Unannehmlichkeiten und tun unser Bestes, damit die Offenlegung künftig so reibungslos wie möglich abläuft.

Wir werden weiterhin in unser Offenlegungsprogramm investieren – intern wie extern –, um es für meldende Personen und Maintainer so effizient und hilfreich wie möglich zu gestalten. Wie immer freuen wir uns über Feedback aus der Community zum Verfahren, während Sie mit uns zusammenarbeiten.

Wenn Sie mehr über die Bedeutung einer verantwortungsvollen Offenlegung von Schwachstellen erfahren möchten, empfehle ich Ihnen ein Gespräch, das ich kürzlich mit Liran Tal, Director of Developer Advocacy bei Snyk, geführt habe.

Harnessing security expertise to power SAST and Code Security