Skip to main content

Snyks AppSec-Reise im Jahr 2022

Artikel von

Jason Lane

Frank Fischer

feature snyk appsec blue

11. Januar 2023

0 Min. Lesezeit

Nach einem schwierigen und turbulenten Jahresende 2021, als Log4Shell uns allen noch vor Augen stand, legte Snyk gleich zu Jahresbeginn los und begann, der AppSec-Welt neue Möglichkeiten zu bieten, die keine Wünsche offenließen. In diesem Blogbeitrag können Sie die meisten unserer wichtigen Investitionen aus dem Jahr 2022 nachlesen, mit denen wir die Performance verbessert, neue Ökosysteme hinzugefügt und Unternehmen unterstützt haben.

Skalierbarkeit, Performance und Verfügbarkeit

Snyk ist enorm gewachsen! 2022 stieg die Anzahl der durch Snyk Code geschützten Projekte um mehr als 600 % und die Zahl der von Snyk Open Source überwachten Projekte um 500 %. Vielen Dank, dass Sie Snyk vertrauen, Ihre Anwendungen sicherer zu machen. Das gibt uns die Energie, weiterzumachen.

Snyk wächst weiterhin exponentiell. 2022 haben wir Schritte unternommen, um uns darauf vorzubereiten. So wurde beispielsweise der Mechanismus in Snyk Code, der die Kommunikation zwischen Client und Scan-Engine ermöglicht, neu konzipiert. Grundsätzlich besteht die Scan-Engine aus zwei Teilen: einem Dateiserver, der sicherstellt, dass alle benötigten Dateien des Repositorys in der zu scannenden Version erfasst werden, und einem Analyseserver, der die Quelldateien vom Dateiserver abruft und die Analyseergebnisse bereitstellt. Snyk Code ist extrem schnell, doch der größte Teil der Scan-Zeit entfällt auf den ersten Teil dieses Prozesses. Jede Optimierung in diesem Schritt kommt den Nutzerinnen und Nutzern unmittelbar zugute.

Wir haben die Architektur des Dateiservers und die Zusammenarbeit zwischen Datei- und Analyseserver verbessert, um Performance und Stabilität zu steigern. Große Monorepos – also Anwendungen in einem einzigen, umfangreichen Repository – stellen beispielsweise eine Herausforderung für SAST-Systeme dar, da diese große Datenmengen kopieren müssen, um aussagekräftige Scans zu ermöglichen. Die neue Version der Snyk Code-Engine bringt erhebliche Verbesserungen und kann selbst die größten Monorepos schnell und präzise scannen. Übrigens müssen Sie nichts tun, um die neue Snyk Code-Engine zu nutzen. Sie kommt ab sofort automatisch zum Einsatz.

Eine weitere interessante Neuerung: Die neue Snyk Code-Engine analysiert Zusammenhänge über mehr als zwei Dateien hinweg. Snyk Code kann dem Datenfluss in einer Anwendung durch verschiedene Dateien folgen und Probleme erkennen, die große Teile der Anwendung betreffen. Das ist besonders für Nutzerinnen und Nutzer von Programmiersprachen wie C# oder Java interessant, da diese Sprachen häufig stark verschachtelte Dateien verwenden.

Snyk Code hat die SAST-Welt bereits verändert und ist 10- bis 50-mal schneller als andere Tools. Diese Optimierungen und Verbesserungen der Engine haben Snyk Code 2022 weiter vorangebracht und bringen die volle Leistung der Snyk SAST-Funktionen zu Entwicklerinnen und Entwicklern – an jedem Punkt des SDLC.

Weitere neue Funktionen auf Basis \ dieser Engine sollen 2023 veröffentlicht werden. Doch schon jetzt ist sie ein willkommenes Geschenk für einen guten Start ins kommende Jahr. Bleiben Sie dran.

Neue Ökosysteme

Maven

Im März haben wir eine neue Version des Mechanismus zur Abhängigkeitsauflösung für Maven SCM-Projekte veröffentlicht. Sie hat die Genauigkeit des von Snyk ermittelten Abhängigkeitsgraphen für aus Git importierte Maven-Projekte erheblich verbessert. Nutzerinnen und Nutzer erhielten dadurch genauere Angaben zu Paketen und Versionen in ihren Maven-Projekten. Das zeigt sich zum Beispiel bei Frameworks wie Spring Boot und Jackson, die dependencyManagement in Bill-of-Materials-POM-Dateien zur Versionsverwaltung einsetzen. Ein zusätzlicher Vorteil: Der neue Resolver ist effizienter als die bisherige Methode. Projekte sollten daher schneller getestet werden und deutlich seltener wegen einer Zeitüberschreitung abbrechen.

C/C++

Der April war ein aufregender Monat für Snyk Open Source: Wir haben die erste technische Integration abgeschlossen, die aus der Übernahme von FossID im Vorjahr hervorging. Dank dieser Übernahme können wir jetzt nicht verwaltete Open-Source-Bibliotheken für C und C++ finden. Diese Erweiterung ist die erste von vielen neuen Funktionen für dieses Ökosystem. Doch schon jetzt erzielen wir Wirkung an der Schnittstelle zwischen Software und Hardware, wo diese Sprachen hauptsächlich zum Einsatz kommen. C und C++ sind grundlegende Sprachen für die meisten Anwendungen, und täglich programmieren mehr als 6 Millionen Entwicklerinnen und Entwickler damit. Außerdem haben wir das Scannen von C- und C++-Abhängigkeiten über die meisten unserer bestehenden IDE-Integrationen ermöglicht, darunter JetBrains, Visual Studio Code und Visual Studio. Das ist entscheidend für Entwicklerinnen und Entwickler, die Sicherheitsprobleme finden und beheben möchten, bevor sie Änderungen in den Branch übertragen.

Nexus

Im Juli veröffentlichte das Snyk Open Source-Team eine Integration für Nexus Repository Manager 3.x. Funktional ähnelt diese neue Integration der bisherigen Artifactory-Integration. Nach der Konfiguration kann Snyk damit alle direkten und transitiven Abhängigkeiten von in Nexus gehosteten Paketen auflösen, wenn aus Git importierte Maven-Projekte getestet werden. So lassen sich vollständigere und genauere Abhängigkeitsgraphen erstellen. Außerdem nutzt Snyk die Integration, um beim Erstellen von Pull- und Merge-Requests auf private Abhängigkeiten zuzugreifen und npm- bzw. yarn-Lockfiles mit den korrekten URLs zu aktualisieren. Die Integration ist in Enterprise-Tarifen verfügbar.

Gradle

33 % der Snyk-Nutzerinnen und -Nutzer haben Gradle-7-Projekte bereits erfolgreich getestet, doch bis jetzt haben wir Gradle 7 nicht offiziell unterstützt. Snyk Open Source unterstützt jetzt offiziell Gradle 7 (einschließlich aller Nebenversionen) in der Snyk CLI. Unternehmenskunden können nun bedenkenlos snyk test und snyk monitor in diesen Projekten ausführen und sich einen vollständigen Überblick über ihre Abhängigkeiten, Sicherheitslücken und Lizenznutzung verschaffen.

Go

Im September haben wir die Erkennungsrate von Lizenzen bei Golang-CLI-Scans mit Snyk Open Source erheblich verbessert. Bei diesen Scans fehlen deutlich weniger Lizenzinformationen zu Abhängigkeiten; stattdessen wird ihnen jetzt die korrekte Lizenz zugewiesen. Wie stark die Verbesserung ausfällt, hängt vom jeweiligen Projekt ab. In einem von uns getesteten Open-Source-Golang-Projekt stieg die Lizenzabdeckung eines Go-CLI-Scans von zuvor 6 % der Abhängigkeiten auf 93 %. Das ist ein großer Schritt für dieses Ökosystem.

Weitere Neuerungen folgen

2022 haben wir Snyk Code kontinuierlich auf Entwickler-Communities wie PHP, Go, Ruby und APEX ausgeweitet. Wir haben Programmiersprachen in eine geschlossene Snyk Code-Betaversion aufgenommen und arbeiten mit den ausgewählten Betakunden zusammen. Außerdem bereiten wir weitere Sprachen für eine baldige geschlossene Betaversion vor. Für 2023 stehen zahlreiche neue Programmiersprachen und Ökosysteme auf unserer Liste für die allgemeine Verfügbarkeit. In Snyk Code nutzen wir menschlich gesteuertes maschinelles Lernen auf Basis unserer Trainingsdaten aus 120.000 bis 150.000 Open-Source-Projekten pro Programmiersprache. Dabei lernen wir vom Wissen der globalen Open-Source-Community.

Snyk AppSec in Unternehmen

Ein weiterer Schwerpunkt für Snyk im Jahr 2022 war die Arbeit in großen Unternehmensumgebungen. Die schiere Größe und Vielfalt der Technologien sowie der unterschiedliche Zustand und das Alter der Projekte stellen Entwicklerinnen und Entwickler, Sicherheitsexpertinnen und -experten sowie Führungskräfte gleichermaßen vor Herausforderungen.

Neben den oben erwähnten neuen und verbesserten Ökosystemen arbeitete auch unser Plattformteam daran, Snyk unglaublich einfach nutzbar und bereitstellbar zu machen – von einer neuen Nutzererfahrung über leistungsstarke Berichte bis hin zu Optionen für die Bereitstellung in einer Single-Tenant-Umgebung. So erhalten unsere Unternehmenskunden Superkräfte für AppSec.

Auch Snyk Code hat in Unternehmen Fuß gefasst. So haben wir immer wieder interne Rekorde dafür aufgestellt und gebrochen, wie viele Projekte wir auf einmal automatisch in Snyk Code importieren können – denn die Umgebungen unserer Kunden werden immer größer. Dabei geht es um deutlich mehr als 20.000 Projekte in einer Nacht. Ein Kunde berichtete uns, sechs Monate lang versucht zu haben, eine alternative SAST-Lösung bereitzustellen. Es gelang ihm nicht, auch nur einen einzigen automatisierten Scan einzurichten. Schließlich gab er auf und wandte sich an uns.

Für Unternehmenskunden waren die Änderungen an Code Agent und Snyk Broker interessant. Der Code Agent ist eine Komponente, mit der Snyk Broker selbst gehostete Codeversionsverwaltungssysteme mit der Snyk-SaaS-Plattform verbindet. Für größere Unternehmen mit eigener Quellcodeverwaltung ist das eine schnelle, einfache und sichere Möglichkeit, Snyk Code als SaaS zu nutzen, ohne lokale Server installieren und warten zu müssen.

Darüber hinaus stehen Snyk Code-Daten jetzt in den Berichten zur Verfügung. So können Sie Projekte nach einzelnen CWEs durchsuchen und herausfinden, wann ein Problem eingeführt wurde. Mit nur einem Klick können Sie außerdem bis zur Quelldatei navigieren.

Snyk-Dashboard mit detaillierter Übersicht über 18 offene Schwachstellen, darunter 14 mit hohem und 4 mit mittlerem Schweregrad.

Zu guter Letzt haben wir uns das gesamte Jahr 2022 mit einem wichtigen Thema beschäftigt: der Sicherheit der Software-Lieferkette. Snyk Open Source hat sein langjähriges Engagement dafür verstärkt, Entwicklerinnen und Entwicklern beim Finden und Beheben von Problemen in ihren Open-Source-Abhängigkeiten zu helfen. Außerdem haben wir die Unterstützung für die Erstellung und das Scannen moderner SBOM-Formate wie CycloneDX und SPDX eingeführt.

Ausblick auf 2023

Wie Sie sehen, hat Snyk zahlreiche neue Funktionen im AppSec-Bereich eingeführt. Wir sind stolz darauf, schnell auf Kundenanfragen zu reagieren – die obige Liste belegt das. Für 2023 haben wir eine ambitionierte und anspruchsvolle Roadmap vor uns. Wir werden die 2022 begonnene Arbeit weiter vorantreiben, etwa im C/C++-Bereich und bei Lösungen für Unternehmen. Außerdem haben wir weitere Neuerungen im Blick, damit Snyk auch künftig der innovative, schnelle und zuverlässige Partner für Anwendungssicherheit bleibt, der wir heute sind. Denn die Welt der Cybersicherheit steht niemals still.

Die Teams hinter der AppSec-Lösung von Snyk – Forschung, Entwicklung, Security Engineering, Produktmanagement, Support, Field Technology, Vertrieb und Marketing – möchten Ihnen für Ihr Vertrauen in Snyk und Ihr wertvolles Feedback danken. Wir wünschen Ihnen ein erfolgreiches Jahr 2023 ohne Sicherheitsvorfälle. Wir sind für Sie da und unterstützen Sie dabei.