Skip to main content

SnykLaunch Juni ‘23: Insights und DeepCode AI ermöglichen schnellere Fehlerbehebungen und Priorisierung

Artikel von
feature snyklaunch

7. Juni 2023

0 Min. Lesezeit

Im Vorfeld der zweiten Jahreshälfte 2023 erleben Sicherheits- und Entwicklungsteams tiefgreifende Veränderungen in der Anwendungssicherheit. DevOps-Praktiken entwickeln sich weiter. Dadurch führen Entwicklerinnen und Entwickler immer schneller Code ein – und mit der Hilfe von KI können sie Code schneller als je zuvor erstellen. Außerdem bestehen Anwendungen längst nicht mehr nur aus eigenem Code und Abhängigkeiten von Drittanbietern. Stattdessen ist eine einzelne Anwendung mit einem weitreichenden Ökosystem aus Cloud-Umgebungen, Containern (und Basis-Images von Drittanbietern) sowie automatisierter Container-Orchestrierung verbunden.

Diese neuen Geschwindigkeiten und Komplexitäten sorgen im gesamten Entwicklungslebenszyklus für mehr Störsignale. Dadurch wird es für Entwicklerinnen und Entwickler sowie Sicherheitsexpertinnen und -experten schwieriger denn je, echte Geschäftsrisiken zu erkennen und zu priorisieren. Zu viele Schwachstellen werden isoliert priorisiert – SAST-Probleme in einem Bereich, Abhängigkeiten von Drittanbietern in einem anderen, Container-Probleme in einem weiteren und so weiter.

Bei SnykLaunch in diesem Monat erläuterten Manoj Nair, Chief Product Officer, und Pat Poels, SVP Engineering, wie diese Veränderungen es für Entwicklerinnen und Entwickler sowie AppSec-Fachleute schwieriger denn je machen, die Anwendungssicherheit zu verwalten.

Als Reaktion auf diese sich wandelnden Praktiken der Anwendungssicherheit stellt Snyk neue Funktionen vor, mit denen sich Probleme schneller und einfacher finden, priorisieren und beheben lassen. So können Entwicklerinnen und Entwickler sowie Sicherheitsexpertinnen und -experten mehr Zeit in die Zusammenarbeit für sichere Anwendungen von Anfang an investieren – und müssen weniger Zeit darauf verwenden, eine Vielzahl von Problemen nachzuverfolgen. Bei SnykLaunch am 7. Juni haben wir fünf dieser neuen Funktionen angekündigt:

  • Snyk Agent Fix stellt Entwicklerinnen und Entwicklern direkt in ihrer IDE eine Lösung für Code-Probleme bereit.

  • DeepCode AI Search nutzt die Leistungsfähigkeit von KI, damit Sicherheits- und Entwicklungsteams ihren Code anhand semantischer Muster statt nur anhand übereinstimmender Sprach-Tokens durchsuchen können. Die Suche lässt sich als benutzerdefinierte Regel speichern, die mit Snyk Code verwendet werden kann.

  • Insights ist eine neue Funktion der Snyk-Plattform, mit der AppSec-Teams den gesamten Lebenszyklus einer Anwendung – vom Code bis zur Cloud – visualisieren und Probleme anhand von Risikofaktoren priorisieren können, die über einzelne isolierte Schwachstellenberichte hinausgehen.

  • Neue Funktionen für unser entwicklerorientiertes SBOM-Management, darunter erweiterte Exportmöglichkeiten und ein neues Open-Source-Projekt zur Anreicherung von SBOMs.

  • Ein erweitertes Snyk Learn, unsere kostenlose Lernplattform für Entwicklersicherheit, mit einer neuen Partnerschaft mit der NYU Tandon School of Engineering, der Ausrichtung am NIST NICE Workforce Framework für Cybersicherheitsbildung und neuen Funktionen zur Fortschrittsverfolgung und zum Erwerb von Zertifikaten.

Behebung von Code-Schwachstellen mit DeepCode AI

Im ersten Teil von SnykLaunch Juni ‘23 stellte Noa Moshe, Product Manager, unsere proprietäre KI-Engine DeepCode AI vor. Diese Technologie bildet die Grundlage für Snyk Agent Fix, die nächste Entwicklungsstufe unserer Produkte Snyk Code und Open Source. DeepCode AI stellt Sicherheitskorrekturen direkt in der IDE von Entwicklerinnen und Entwicklern bereit, sodass sie die vorgeschlagene Änderung mit nur einem Klick übernehmen können. Code-Korrekturen, für deren Recherche, Bewertung und Umsetzung bisher viel Zeit nötig war, dauern jetzt nur noch Sekunden. Außerdem erspart dies Entwicklerinnen und Entwicklern den mentalen Aufwand, jede Änderung manuell umzusetzen.

Wir stellen sicher, dass die Korrekturvorschläge von DeepCode AI vertrauenswürdig sind, damit Entwicklerinnen und Entwickler sie einfach mit einem Klick übernehmen können. Wir haben das neuronale Netzwerk mit Millionen Codezeilen trainiert und dafür umfangreiche Mengen unstrukturierter Sprachinformationen aus Open-Source-Projekten im Internet zusammengestellt. Jede vorgeschlagene Korrektur ist auf die jeweilige Schwachstelle zugeschnitten und wird überprüft, um sicherzustellen, dass sie das Problem behebt und keine neuen Probleme verursacht – bevor sie den Entwicklerinnen und Entwicklern vorgeschlagen wird.

DeepCode AI Search und benutzerdefinierte Regeln für Snyk Code

DeepCode AI bildet auch die Grundlage für die neue Funktion benutzerdefinierter Regeln in Snyk Code. Frank Fischer, Technical Product Marketer, stellte diese neue Funktion bei SnykLaunch vor und zeigte, wie Teams mit DeepCode AI problematische Stellen in ihrem Code schnell durchsuchen können. Dabei kommt die Leistungsfähigkeit der semantischen Engine von DeepCode zum Einsatz, statt lediglich lexikalische Token abzugleichen. Diese Suchanfragen lassen sich anschließend als benutzerdefinierte Regeln speichern und überall dort einsetzen, wo Snyk Code nach den Code-Mustern sucht, die AppSec-Teams erkennen möchten.

Frank zeigte zum Beispiel einen bestimmten Codeausschnitt, in dem eine SQL-Injection entdeckt worden war. In diesem Beispiel verwendet das Entwicklungsteam jedoch tatsächlich einen benutzerdefinierten Bereinigungsmechanismus, um solche Angriffe zu verhindern. Da dieser Mechanismus speziell für das Unternehmen entwickelt wurde, könnten SAST-Tools ihn nicht erkennen. Frank zeigte jedoch, wie DeepCode AI dieses Datenflussmuster erkennen und eine Regel erstellen kann, die diesen benutzerdefinierten Bereinigungsmechanismus korrekt erkennt. Da die Regel die semantische Engine von DeepCode nutzt, funktioniert sie bei beliebigen Codeflussmustern. Sie ist also nicht auf eine bestimmte Reihenfolge von Sprach-Tokens beschränkt, die nur für ein einzelnes Team oder – in diesem Fall – JavaScript spezifisch ist.

Diese benutzerdefinierten Regeln erkennen nicht nur Sicherheitsmuster. Entwicklungsteams können damit auch sicherstellen, dass der Code bestimmte Qualitätsstandards erfüllt. Mit dieser neuen Funktion lassen sich Regeln schnell und einfach erstellen und pflegen. So werden falsch positive und falsch negative Ergebnisse sowie die damit verbundenen unnötigen Warnmeldungen vermieden.

Neue Funktionen für entwicklerorientiertes SBOM-Management

Anschließend kündigte Ryan Searle, Staff Product Manager, neue Funktionen für das SBOM-Management und ein neues Open-Source-Projekt für die Community der Software-Supply-Chain-Sicherheit an.

Zunächst kündigten sie neue Supply-Chain-APIs an: eine API zur Erstellung von SBOMs und eine weitere zum Abruf von Schwachstelleninformationen für einzelne Pakete. Beide APIs sind allgemein verfügbar. Diese SBOM-API mit einem einzigen Endpunkt stellt für Open-Source- oder Container-Projekte Abhängigkeiten von Drittanbietern zu einer vollständigen Software-Stückliste zusammen – im CycloneDX- oder SPDX-Format.

Außerdem veröffentlichen wir ein Open-Source-Tool zur Anreicherung von SBOMs namens parlay. Dieses CLI-Tool ergänzt SBOMs um zusätzliche Metadaten wie eine allgemeine Beschreibung, Versionsinformationen, Lizenzdetails, zugehörige Schwachstellendetails von Snyk und mehr. Diese ganzheitliche Ansicht jeder Komponente ermöglicht es Entwicklerinnen und Entwicklern sowie Sicherheitsteams, den Inhalt ihrer Anwendungen vollständig zu verstehen und zu validieren und damit sogar die Einhaltung von Richtlinien sicherzustellen. Während wir das Tool weiterentwickeln, laden wir alle Interessierten zum Ausprobieren und Mitwirken ein: parlay herunterladen.

Insights für ein besseres Verständnis von Anwendungsrisiken

In diesem Teil von SnykLaunch Juni ‘23 kündigten Daniel Berman, Product Marketing Director, und Ben Laplanche, Product Management Director, Insights an. Diese neue Ergänzung des Snyk-Produktangebots konzentriert sich auf die Priorisierung von Schwachstellen und führt umfassende Kontextinformationen zu jeder Schwachstelle an einem Ort zusammen. So können Teams besser nachvollziehen, wie sie Sicherheitskorrekturen priorisieren sollten.

Unsere Insights-Funktion (die nächsten Monat in der Beta-Version erscheint) geht direkt auf ein zentrales Problem vieler Entwicklungs- und AppSec-Teams ein: die große Zahl von Problemen in ihren Backlogs zu priorisieren, ohne die damit verbundenen Geschäftsrisiken wirklich zu verstehen. Viele Teams setzen heute bei der Bewertung und Priorisierung ihrer Probleme auf einen isolierten Ansatz: Sie nutzen SAST, um Code-Probleme zu priorisieren, SCA für Open-Source-Probleme und so weiter. Außerdem stützen sie sich stark auf den technischen und theoretischen Schweregrad eines Problems, ohne weitere Kontextinformationen zu berücksichtigen. Eine solche Priorisierung ist schwierig, weil Probleme in der realen Welt nicht isoliert existieren. Sie sind Teil des hochkomplexen und dynamischen Kontexts moderner Anwendungen.

Insights begegnet diesen Herausforderungen, indem Daten aus der gesamten Snyk-Plattform zusammengeführt werden, um ein 360°-Modell der Anwendung zu erstellen. In einem visuellen Diagramm werden Probleme zusammen mit den Anwendungskomponenten sowie dem Kontext dargestellt, in dem die Anwendung bereitgestellt und in der Produktion genutzt wird. So erhalten Sicherheitsteams einen umfassenden Überblick über ihre Anwendung. Damit können sie das Risiko eines Problems besser einschätzen und Entwicklerinnen und Entwicklern ein besseres Verständnis der möglichen Auswirkungen und des Lösungswegs vermitteln.

Weitere Informationen zu Insights und dazu, wie die Funktion eine wirksamere, risikobasierte Priorisierung unterstützt, finden Sie im Ankündigungsblog.

Snyk Learn: Kostenlose, umfassende Quelle für Sicherheitsbildung

Zum Abschluss von SnykLaunch in diesem Monat gab Michael Biocchi, Senior Content Manager, einen Ausblick auf Snyk Learn, unsere kostenlose Lernplattform für Sicherheit. Sie unterstützt Entwicklerinnen und Entwickler dabei, ihre Fähigkeiten im sicheren Programmieren auszubauen, und hilft Administratoren und Sicherheitsteams, die Snyk-Plattform mit Online-Schulungen und Workshops mit Kursleitung optimal zu nutzen.

Im Rahmen unseres Ziels, die Sicherheitsbildung für Entwicklerinnen und Entwickler zu verbessern, ging Snyk Learn eine Partnerschaft mit der NYU Tandon School of Engineering ein, um einen maßgeschneiderten Lernpfad für Studierende und angehende Entwicklerinnen und Entwickler zu erstellen. Dieses einzigartige Angebot ermöglicht es ihnen, ihre Sicherheitsbildung zu beschleunigen und mit wichtigen Fähigkeiten sowie einem angesehenen Branchenabzeichen in den Arbeitsmarkt einzusteigen.

Außerdem haben wir angekündigt, dass Snyk Learn jetzt mit dem NIST NICE Workforce Framework übereinstimmt. Das unterstreicht unser Engagement für eine umfassende und standardisierte Cybersicherheitsbildung für Entwicklerinnen und Entwickler. Bildung ist entscheidend, um die nächste Generation von Cybersicherheitsexpertinnen und -experten vorzubereiten. Entdecken Sie unsere kostenlosen Ressourcen – darunter Produktschulungen zu allen heute angekündigten neuen Funktionen – auf Snyk Learn.

Wie geht es bei Snyk weiter?

Unser wichtigstes Ziel in diesem Jahr ist es, ein durchgängiges Application Security Posture Management (ASPM) zu ermöglichen. Diese Ergänzungen unserer Plattform sowie die Funktionen, die im weiteren Jahresverlauf folgen, helfen Ihnen dabei:

  • Ihre Sicherheitslage zu verwalten, indem Sie Governance-Standards definieren, verwalten und nachverfolgen.

  • Ihre Anwendung als Ganzes zu erkunden, indem Sie sie vom Quellcode bis zur Cloud modellieren.

  • Risiken und deren Behebung mit Tools zu verwalten, die Störsignale reduzieren und die riskantesten Probleme zuerst priorisieren.

  • Das Entwicklererlebnis an Ihre Sicherheitsanforderungen anzupassen.

Weitere Informationen zu unseren neuen Funktionen finden Sie in der Aufzeichnung der SnykLaunch-Präsentation auf Abruf vom 7. Juni 2023.