Entlasten Sie Entwickler von Vulnerability Fatigue mit Snyk Delta Findings
18. März 2025
0 Min. LesezeitEntwickler stecken in einer Endlosschleife fest: Sie versuchen ständig, Abhängigkeiten zu aktualisieren, um Sicherheitsrisiken einzudämmen, suchen nach Sicherheitsberichten zu anfälligem Code oder verfolgen Findings in der CI-Pipeline.
Entwickler bezeichnen dies oft als „Vulnerability Fatigue“. Der Begriff taucht häufig in npm-Paketinstallationsprotokollen auf, in denen neu eingeführte Sicherheitslücken in Abhängigkeiten von Drittanbietern aufgeführt werden.
Vulnerability Fatigue lässt sich beseitigen oder reduzieren – durch frühzeitige, nahtlose Behebung und individuelle Anpassung. Anders gesagt: Sicherheitsprobleme sollten so früh wie möglich angegangen werden. Entwicklern sollten nur Probleme angezeigt werden, die sie betreffen und gegen die sie etwas unternehmen können.
Entwickler dort abholen, wo sie arbeiten: in der IDE
Was wäre, wenn Sie Sicherheitsprobleme wie Command Injection in Ihrer JavaScript-Codebasis ganz einfach beim Programmieren finden könnten? Oder wenn Sie Sicherheitsprobleme proaktiv erkennen und entschärfen könnten, statt abzuwarten, bis Sie das Feature fertiggestellt und den Code in einen Feature-Branch übertragen haben – nur um dann nach dem CI-Pipeline-Lauf festzustellen, dass Sie eine anfällige Version von Jinja2 eingeführt haben, die eine Cross-Site-Scripting-Schwachstelle in Ihrer Python-Anwendung verursacht?
Die Snyk VS Code-Erweiterung bietet Ihnen genau diesen proaktiven Workflow. Sie können Schwachstellen früh im Entwicklungszyklus beheben – direkt dort, wo Sie arbeiten: in der IDE.
Nach der Installation wird die Erweiterung automatisch ausgeführt. Jedes Mal, wenn Sie Codeänderungen speichern, analysiert sie Ihre Projektmanifestdateien und den Anwendungscode und führt eine statische Codeanalyse durch, um anfälligen und unsicheren Code zu finden.

Die schnellen und dennoch vollständigen Scans der Snyk DevSecOps-Plattform sind in der Regel in wenigen Sekunden abgeschlossen. Die gefundenen Schwachstellen werden dann bequem im Bereich der Snyk-Erweiterung angezeigt – zusammen mit den bekannten wellenförmigen Unterstreichungen und Anmerkungen direkt in der Editor-Dateiansicht. All dies liefert ausführliche Informationen zu unsicheren Code-Mustern und hilfreiche Details dazu, wie Sie diese beheben können.
Der Screenshot oben aus meinem Node.js-Projekt zeigt 150 zu behebende Sicherheitslücken. Wo fangen wir bei so vielen Problemen an? Wir haben die Beeinträchtigung des Entwickler-Workflows bereits minimiert und Ihnen die Möglichkeit gegeben, Schwachstellen proaktiv anzugehen. Können wir die Entwicklererfahrung rund um Security Findings noch weiter verbessern, indem wir Entwicklern nur relevante Sicherheitsprobleme anzeigen? Lesen Sie weiter!
Kognitive Belastung senken mit Snyk Delta Findings
Werden Schwachstellen früh im Entwicklungsprozess behoben, sind Aufwand und Schwierigkeiten deutlich geringer, als wenn Security Findings erst später in der CI oder im Softwarebereitstellungsprozess analysiert werden. Doch selbst wenn Entwickler beim Schreiben von Code direkt in der IDE Erkenntnisse erhalten, müssen sie nicht nur die Hinweise der Snyk-IDE-Erweiterung bewerten, sondern auch das überwältigende Rauschen anderer Erweiterungen für ihr Projekt herausfiltern.
Neben dieser mentalen Belastung gibt es eine weitere mögliche Reibungsquelle für Entwickler: Sicherheitsteams, die Codeänderungen und Deployments blockieren, damit neu eingeführte Sicherheitsprobleme behoben werden. Dafür gibt es folgende Gründe:
Prävention: Neue Codeänderungen vorsorglich blockieren.
Maßnahmen: Vorhandene Sicherheitsprobleme aufspüren, die wahrscheinlich bereits in der Produktionsumgebung vorliegen.
Das Blockieren während der CI-Pipeline über PR-Prüfungen oder andere Mechanismen hängt jedoch hauptsächlich davon ab, wie Sie Ihr Code-Repository und Ihre DevOps-Workflows verwalten. Wenn Sicherheitsprobleme in der Phase der kontinuierlichen Integration blockiert werden, bedeutet das für Entwickler einen hohen Zusatzaufwand und eine erhebliche kognitive Belastung.
Aus Sicht der Entwickler finden diese „Security Gate“-Workflows also erst deutlich später im Entwicklungsprozess statt. Wie können wir neu eingeführte Sicherheitsprobleme früher – also bereits während der Entwicklung – hervorheben, damit Entwickler schnell reagieren und Probleme beheben können, bevor sie ein möglicherweise anfälliges Feature oder einen entsprechenden Fix übertragen? Die aktualisierten IDE-Plug-ins der Snyk-Plattform – einschließlich Snyk Code für SAST, Snyk Open Source und Snyk IaC – bieten jetzt eine Funktion namens „Delta Findings“, die genau dabei hilft.
Entwickler konzentriert bei der Arbeit halten
Diese neu eingeführte Funktion „Delta Findings“ in der IDE zeigt Entwicklern übersichtlich nur die Sicherheitsprobleme an, die durch ihren Code eingeführt wurden. So können sich Entwickler besser konzentrieren – und ihre Aufmerksamkeit richtet sich auf das, was den Sicherheitsteams in ihren Prozessen besonders wichtig ist.
Die aktualisierte Erweiterung verfügt über einen Umschalter, mit dem Sie zwischen dem Stand Ihres Basis-Branches (z. B. main) und Ihrem aktuellen Arbeits-Branch wechseln können. Mit der neuen Umschaltoption blenden Sie das Rauschen aus, das durch den aktuellen Repository-Stand entsteht. Stattdessen konzentrieren Sie sich auf Code-, Abhängigkeits- und IaC-Änderungen, die Sie selbst während Ihrer Entwicklung eingeführt haben.

Der Screenshot oben zeigt insgesamt 150 Sicherheitsprobleme in anfälligen Open-Source-Abhängigkeiten und unsicherem Code, die in meiner Express-Node.js-Anwendung behoben werden müssen.
Ich kann jedoch auf den Umschalter new klicken (oder ihn als Standard festlegen). Dann listet Snyk Code nur noch Security Findings zu neuen Codeänderungen auf – etwa zu Änderungen, die noch nicht committet wurden (wie in den Screenshots oben) oder die zwar committet wurden, aber zu einem anderen Branch gehören als dem Git-Branch, der für dieses Projekt als primär festgelegt ist (main oder master).
Das ist großartig, denn jetzt kann ich mich ganz auf die Sicherheitsprobleme konzentrieren, die durch meinen Code entstehen, und sie sofort beheben!

Und wissen Sie was? Dank des KI-gestützten Agenten zur automatischen Behebung, Snyk Agent Fix von Snyk Code lassen sich Schwachstellen in Ihrem Code ebenfalls ganz einfach beheben.
Sehen Sie das Blitzsymbol neben dem Path-Traversal-Finding? Es wird in der Erkennungsliste in der linken Seitenleiste und auch im Editor angezeigt. Dort markiert die rote wellenförmige Linie die unsichere Codezeile:

Alle genannten Vorteile der Funktion „Delta Findings“ stehen Ihnen jetzt in der aktualisierten IDE-Erweiterung von Snyk Code zur Verfügung. Im Wesentlichen können Sie Folgendes erwarten:
Snyk zeigt standardmäßig alle Security Findings an, damit Ihre Workflows nicht beeinträchtigt werden.
Sie können schnell und einfach zwischen Ihrem aktuellen Arbeits-Branch und einem von Ihnen festgelegten Basis-Branch wechseln, mit dem Sie vergleichen möchten.
Detaillierte Sicherheitsfilter
Sie können die Filter für Security Findings noch genauer anpassen, indem Sie die Einstellungen der Snyk-IDE-Erweiterung öffnen. Auf der folgenden VS Code-Einstellungsseite sehen Sie, wie Sie festlegen können, dass nur eine Auswahl der Snyk Findings angezeigt wird.
Sie können zum Beispiel nach folgenden Kriterien filtern:
Quelle der Findings: etwa Schwachstellen in Open-Source-Abhängigkeiten, Schwachstellen durch unsicheren Code (in Ihrem Code), Infrastructure as Code wie Terraform- und Kubernetes-Konfigurationsdateien und weitere Quellen – oder sogar Code-Qualitätsprobleme.
Schweregrad der Schwachstellen: Wenn Sie sich nur auf hohe und kritische Schwachstellen konzentrieren möchten, können Sie mittlere und niedrige Schweregrade in der Liste deaktivieren.
Ich empfehle Ihnen, weitere Funktionen zu entdecken und die optimierten, individuell anpassbaren Sicherheits-Workflows in der Snyk VS Code-Erweiterung zu nutzen.

Vorteile des IDE-Workflows mit Snyk Delta Findings
Mit dem Ziel, Entwickler-Workflows noch stärker in den Mittelpunkt von Security zu stellen, unterstützen wir Entwickler und Sicherheitsteams auf folgende Weise:
Blenden Sie das Rauschen überwältigender Security Findings aus, das durch die schiere Menge an Scans und Projektdateien entsteht – mithilfe individueller Anpassung und Priorisierung, zum Beispiel durch die Funktion „Delta Findings“ im Snyk-IDE-Plug-in. Rauschen in Scan-Ergebnissen kann Frust verursachen und es erschweren, Probleme richtig zu priorisieren und zu filtern.
Helfen Sie Entwicklern, sich auf das Erkennen und Beheben neu eingeführter Schwachstellen zu konzentrieren. Unterstützen Sie sie dabei, diese Probleme schnell und nahtlos im Programmier-Workflow zu beheben, sobald sie auftreten. So müssen Entwickler nicht unzählige Stunden damit verbringen, Sicherheitsprobleme während Code-Reviews und Pull-Request-Reviews zu untersuchen und zu beheben, wenn die CI-Tests laufen. Sicherheitsteams richten zwar häufig übereilt Security Gates in CI-Pipelines ein, doch diese führen meist zu Verzögerungen – auch bei der Softwarebereitstellung. Die Snyk DevSecOps-Plattform hilft Entwicklern und Sicherheitsteams, diesem Problem zuvorzukommen: Teams können Security direkt ab der ersten Codezeile angehen.
Schaffen Sie frühzeitig Transparenz über neue Probleme, die während der Entwicklung eingeführt werden, um Risiken, mögliche Störungen in der CI-Pipeline und den zur Behebung von Sicherheitsproblemen erforderlichen Prozessaufwand zu verringern.
Wenn Sie außerhalb eines Workflows mit Versionsverwaltung für Quellcode arbeiten, können Sie in der Snyk-IDE-Erweiterung jetzt ein Referenzverzeichnis auswählen, um es mit einem Basisstand zu vergleichen.
Legen Sie noch heute mit der Snyk VS Code-Erweiterung los – sie ist kostenlos!
Möchten Sie KI sicher einsetzen?
Laden Sie unseren Leitfaden für Käufer zur Code-Sicherheit bei generativer KI herunter und nutzen Sie generative KI-Coding-Tools wie GitHub Copilot, Google Gemini und Amazon CodeWhisperer ohne Risiko.
