Issues in Snyk unterdrücken
Anna Debenham
15. Februar 2018
0 Min. LesezeitSicherheitsprobleme sollten nicht standardmäßig ignoriert werden, manchmal ist es jedoch notwendig. Snyk überprüft nur Schwachstellen in abhängigen Komponenten und weist daher eine relativ niedrige Falsch-Positiv-Rate auf (was den Bedarf an Ignorieren verringern sollte). Dennoch gibt es Gründe, ein Problem zu unterdrücken – etwa wenn es noch nicht behoben werden kann und Sie es bis dahin zurückstellen möchten. Manche Probleme sind für bestimmte Projekte irrelevant (z. B. ein DoS-Angriff auf einen internen Dienst). In anderen Fällen ist ein Problem aufgrund des Angriffspfads nicht ausnutzbar.
Das Ignorieren wird seit dem ersten Tag in der CLI unterstützt und über die .snyk-Richtliniendatei gesteuert. Sie sehen diese Funktion jedes Mal, wenn Sie snyk wizard für ein Projekt ausführen und eine Schwachstelle gefunden wird. Wenn Sie die Schwachstelle ignorieren, wird der .snyk-Datei ein Eintrag mit dem Pfad und dem angegebenen Grund hinzugefügt (sofern Sie einen angegeben haben).
Seit wir mit Heroku integriert sind, wo sich eine Richtliniendatei zur Laufzeit nicht bearbeiten lässt, wurde es für uns umso dringlicher, diese Funktion auch in unserer Benutzeroberfläche bereitzustellen.
Wir hätten dies als einfaches Kontrollkästchen umsetzen können, das das Problem vollständig aus der Ansicht entfernt, als wäre es nie aufgetreten. So ließen sich Probleme schnell und einfach ignorieren. Stattdessen möchten wir zu einem verantwortungsvolleren Umgang ermutigen und die Funktion eher wie eine Schlummertaste gestalten. Sie können auswählen, warum Sie das Problem ignorieren möchten und wie lange. Wenn Sie „Dieses Problem ignorieren, bis eine Behebung verfügbar ist“ aktivieren (standardmäßig ausgewählt, wenn es derzeit keine Abhilfemaßnahme gibt), wird die Schwachstelle wieder angezeigt, sobald eine Behebung verfügbar ist. Optional können Sie weitere Angaben dazu machen, warum Sie das Problem ignorieren.

Das entspricht den Möglichkeiten, die es schon immer in unserer CLI gab, doch wir konnten noch etwas mehr hinzufügen. Wenn Sie ein Problem in unserer Benutzeroberfläche ignorieren, wird angezeigt, wer dies getan hat. Außerdem können Sie es bearbeiten oder das Ignorieren aufheben.

Da das Unterdrücken von Schwachstellen mit einem gewissen Risiko verbunden ist, können Sie diese Funktion jetzt auf Administratoren beschränken. Wenn Sie Zugriff auf unsere Reports-Funktion haben, sehen Sie außerdem eine Übersicht darüber, wie viele Probleme in den Projekten Ihrer Organisation ignoriert werden. Sie können die Ergebnisse filtern und sich jedes Problem einzeln ansehen. Wurde ein Problem in unserer Benutzeroberfläche ignoriert, zeigen wir zur besseren Nachvollziehbarkeit auch an, wer dies veranlasst hat.
Ignorierte Probleme können Sie jederzeit über den Problemfilter in Ihrem Projekt anzeigen und bearbeiten. Sie können sie weiterhin auch über die .snyk-Richtliniendatei ignorieren. Wenn Sie unsere API verwenden, sind die Informationen zum Ignorieren ebenfalls enthalten.
Das ist eine großartige Funktion, die wir Ihnen gerne anbieten – bitte setzen Sie sie jedoch mit Bedacht ein!