Prozess zur Behebung von Sicherheitslücken: Mit automatischen Backlog-PRs von Snyk Ihren Sicherheitslücken-Backlog abbauen
22. Oktober 2020
0 Min. LesezeitWir freuen uns, Backlog Management anzukündigen – eine neue Erweiterung der automatisierten Behebung von Sicherheitslücken durch Snyk. Damit können Entwicklungs- und Sicherheitsteams ihren Sicherheitslücken-Backlog in einem gut zu bewältigenden Tempo abbauen.
Die meisten Projekte weisen mehr als 20 Sicherheitslücken auf, wenn Snyk sie zum ersten Mal scannt. Kein Wunder also, dass sich Sicherheitslücken oft zu einem überwältigenden Backlog anhäufen. Selbst mit den besten Absichten können sich darin Hunderte, wenn nicht Tausende Sicherheitslücken ansammeln. Jede einzelne zu beheben, kann unmöglich und höchstwahrscheinlich auch nicht notwendig erscheinen. Sie müssen Prioritäten setzen. Doch womit fangen Sie an?
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
Anfang des Jahres haben wir unsere entwicklerorientierten Funktionen zur Priorisierung von Sicherheitslücken angekündigt – eine umfassende Sammlung entwicklerfreundlicher Tools, mit denen Sie Risiken präzise einschätzen und Behebungsmaßnahmen priorisieren können. Priority Score, eines der angekündigten Tools, hilft bereits Tausenden von Entwicklern dabei, ihren Prozess zur Behebung von Sicherheitslücken zu verbessern: Sie können ihren Backlog schnell durchsehen und Zeit und Aufwand auf Probleme konzentrieren, die für ihr Unternehmen das größte Risiko darstellen.
Backlog Management erweitert diese intelligente, kontextbezogene Priorisierung um automatisierte Maßnahmen: Es erstellt gezielte Pull Requests zur Behebung von Sicherheitslücken in Ihrem Backlog, basierend auf deren Priority Score.
Schnellkurs: automatisierte Behebung von Sicherheitslücken mit Snyk
Falls Sie neu bei Snyk sind oder schon lange dabei sind und vergessen haben, wie Snyk Sie beim automatischen Beheben von Sicherheitslücken unterstützt, finden Sie hier eine kurze Erinnerung.
Aufbauend auf unseren Integrationen mit beliebten Quellcode-Verwaltungssystemen wie GitHub und Bitbucket erstellt Snyk automatisch verschiedene Arten von Pull Requests mit umsetzbaren Korrekturen für Sicherheitslücken. Sie können Tempo und Umfang dieser Pull Requests festlegen, damit Sie nicht von zu vielen überfordert werden.
Wann erstellt Snyk diese Pull Requests?
Snyk erstellt im Wesentlichen zwei Arten von Pull Requests: Upgrade-Pull Requests und Fix-Pull Requests. Beide können zwar ein Paket aktualisieren, verfolgen jedoch unterschiedliche Ziele und funktionieren daher unterschiedlich. Upgrade-PRs werden erstellt, wenn Snyk neue Versionen Ihrer Abhängigkeiten erkennt – und nur, wenn bestimmte Bedingungen erfüllt sind (eine vollständige Liste dieser Bedingungen finden Sie in unserer Dokumentation). Sie sollen dafür sorgen, dass Sie auf dem neuesten Stand bleiben, um neue Sicherheitslücken zu vermeiden und künftige Behebungen zu erleichtern. Fix-PRs werden in zwei Fällen erstellt: wenn eine neue behebbare Sicherheitslücke erkannt wird ODER wenn eine neue Korrektur für eine bereits vorhandene Sicherheitslücke verfügbar wird.
Darüber hinaus hilft Ihnen die PR-Test-Funktion von Snyk dabei, neue Sicherheitslücken und Lizenzprobleme in Ihrer Codebasis zu verhindern. Dazu testet sie automatisch jeden neuen Pull Request, den Sie oder ein Mitwirkender erstellen.
Snyks Backlog Management ergänzt diese bestehenden Funktionen und erstellt automatisch priorisierte Pull Requests für behebbare Sicherheitslücken, die sich bereits in Ihrem Backlog befinden.
Wie fügt sich Backlog Management in Ihren Prozess zur Behebung von Sicherheitslücken ein?
Kurz gesagt: Bei jedem wiederkehrenden Snyk-Test (standardmäßig täglich, aber konfigurierbar) erstellt Snyk pro Projekt einen Pull Request, um die behebbare Sicherheitslücke mit dem höchsten Snyk Priority Score zu beheben.
Sie können diese Backlog-Pull-Requests auf Integrationsebene aktivieren (dann gelten sie für alle Projekte, die über diese Integration überwacht werden) oder auf Projektebene.
Um die Funktion auf Integrationsebene zu aktivieren, öffnen Sie über das Zahnradsymbol der betreffenden Integration auf der Seite „Integrationen“ deren Einstellungen.

Suchen Sie anschließend nach den Einstellungen für automatische Fix-Pull-Requests. Dort können Sie die entsprechende Einstellung aktivieren.

Um die Funktion für ein bestimmtes Projekt zu aktivieren, müssen Sie die Integrationseinstellungen für dieses Projekt bearbeiten. Sie finden diese Einstellungen oben rechts auf der Projektseite:

Klicken Sie auf der Einstellungsseite Ihres Projekts links auf die GitHub-Integration und aktivieren Sie die entsprechende Einstellung im Abschnitt „Automatische Fix-Pull-Requests“:

Das ist schon alles. Sobald Sie die Einstellungen aktualisiert haben, werden bei jedem Snyk-Scan wie oben beschrieben Backlog-Pull-Requests erstellt.
Wie bei den anderen Arten von Fix-Pull-Requests werden auch diese weiterhin erstellt, unabhängig davon, wie viele Pull Requests in Ihrem Repository bereits offen sind. Für Sicherheitslücken in Ihrem Backlog, die Sie mithilfe der Ignore-Funktion von Snyk ignoriert haben, werden jedoch keine Pull Requests erstellt:

Legen Sie los!
Wie bereits erwähnt, weisen durchschnittliche Projekte mehr als 20 Sicherheitslücken auf, wenn Snyk sie zum ersten Mal scannt. Wir freuen uns, Ihnen gezielte Pull Requests zur Verringerung dieses Backlogs anbieten zu können. Sie ergänzen bestehende Funktionen, die bereits verhindern, dass neue Sicherheitslücken eingeführt werden, und neu bekannt gewordene Sicherheitslücken beheben.
Snyks Backlog-Pull-Requests sind in allen unseren Plänen verfügbar – Free, Standard, Pro und Enterprise – und werden von GitHub, GitHub Enterprise und Bitbucket Cloud unterstützt.
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.