Skip to main content

Wie Salesforce seine Open-Source-Pipeline mit Snyk-Scans absichert

Branche: Technologie
Standort: San Francisco, California

Use Case

Absicherung der Open-Source-Software-Pipeline mit Snyk-Scans

Highlights:

Automatisierter Prüfprozess für Open-Source-Software

Integrierte Sicherheitsscans mit interner Aufgabenverwaltungsplattform

Reduzierter Engpass bei der Bearbeitung von mehr als 20 Prüfanfragen pro Monat

Verbesserte Sicherheit für Open-Source-Software durch Snyk-Scans

Mindestens 150 Stunden manuelle Arbeit pro Jahr eingespart

Die Herausforderung: einen langsamen OSS-Sicherheitsprüfprozess automatisieren

Salesforce ist ein globales Softwareunternehmen und hat die weltweit führende Plattform für Customer Relationship Management (CRM) entwickelt. Unternehmen können mit der Plattform ihre Marketing-, Vertriebs-, Commerce-, Service- und IT-Daten zusammenführen und so eine 360-Grad-Sicht auf ihre Kunden erhalten. Salesforce entwickelt außerdem Unternehmensanwendungen für Marketingautomatisierung, Analysen, Anwendungsentwicklung und mehr.

Als innovatives Softwareunternehmen ist Salesforce davon überzeugt, der Community etwas in Form von Open-Source-Software (OSS) zurückzugeben. Wenn Mitarbeitende oder Teams ihre Arbeit als Open Source veröffentlichen möchten, müssen sie jedoch einen OSS-Antrag einreichen, der auf Sicherheit, rechtliche Aspekte und viele weitere Anforderungen geprüft wird. Bei rund 20 OSS-Anträgen pro Monat führte der manuelle Prozess zur Prüfung statischer Analyseberichte und zur Behebung der darin gefundenen Probleme zu einem Engpass bei der Veröffentlichung von OSS.

„Wie Sie wissen, sind manuelle Prüfungen zeitaufwendig“, erklärte Amol Deshpande, Product Security Engineer bei Salesforce. „Sicherheitsingenieure haben viele verschiedene Aufgaben. Daher ist es wirklich schwierig, jeden Monat zahlreiche Prüfungen durchzuführen – insbesondere, wenn die Anträge zeitkritisch sind. Wir dachten, wir könnten diesen Prozess automatisieren und den Ingenieuren so möglicherweise Zeit sparen.“

Die Lösung: Plug-and-Play-Sicherheitsscans einführen

Um den OSS-Sicherheitsprüfprozess effizienter zu gestalten, entschied sich Salesforce für die Entwicklung eines Plug-and-Play-Sicherheitsframeworks. Es nutzt Snyk, um Sicherheitsscans durchzuführen und die Ergebnisse automatisch zu erfassen. Für jede Prüfanfrage wird ein Ticket in der internen Aufgabenverwaltungsplattform erstellt. Ein Webhook ruft das Ticket ab und fügt es einer Warteschlange in RabbitMQ hinzu.

Anschließend kann Snyk dank seiner leistungsstarken API Elemente aus dieser Warteschlange abrufen, die angehängten Code-Repositories auf Schwachstellen scannen und die Ergebnisse im ursprünglichen Ticket dokumentieren. Die Scan-Ergebnisse stehen den Ingenieuren direkt in den Tickets zur Verfügung. Sie müssen dafür nicht selbst mit Sicherheitsscan-Tools arbeiten. Sicherheitsingenieure können die Ergebnisberichte sofort prüfen, Anträge genehmigen oder Probleme innerhalb weniger Minuten beheben.

„Wenn ein Ingenieur einen Antrag bearbeitet, sind die Schwachstellenberichte bereits an das Ticket angehängt“, erklärte Deshpande. „Er kann den Bericht prüfen und den Antrag genehmigen oder mit den Engineering-Teams zusammenarbeiten, um die gefundenen Probleme zu beheben. Das spart den Ingenieuren viel Zeit, da sie weder die Scans selbst ausführen noch sich mit der Verwendung der Sicherheitstools vertraut machen müssen.“

Sicherheitsscans mit Snyk Open Source

Bei der Veröffentlichung von Software als Open Source sind Sicherheitsscans unerlässlich, um das Risiko für das Unternehmen zu verringern. Böswillige Akteure können öffentlich zugänglichen Code untersuchen und damit Angriffe auf proprietäre Anwendungen vorbereiten, die auf OSS basieren. Weitverbreitete OSS-Projekte wie Apache Struts, Tomcat und OpenSSL wurden bereits kompromittiert, und die Zahl der OSS-Schwachstellen steigt weiter. Salesforce wollte weder seinen Ruf aufs Spiel setzen noch sich zur Zielscheibe machen, indem es OSS mit Schwachstellen veröffentlicht.

„Open-Source-Software ist einer der wichtigsten Angriffsvektoren. Wird eine Schwachstelle in einer OSS-Komponente gefunden, sind auch alle Anwendungen und Softwareprodukte gefährdet, die diese Komponente verwenden“, erklärte Deshpande. „Tatsächlich hat sich die Zahl der OSS-Schwachstellen 2019 gegenüber dem Vorjahr verdoppelt. Die Bedrohung nimmt also ständig zu.“

Die Open-Source-Sicherheitsmanagement-Lösung von Snyk hilft Unternehmen, dieses Sicherheitsrisiko zu verwalten. Dazu erkennt sie Schwachstellen sowohl in Open-Source-Code, den sie integrieren, als auch in Code, den sie als Open Source für die Community veröffentlichen möchten. Snyk bietet konkrete Empfehlungen zur Behebung erkannter Sicherheitsprobleme. Außerdem hilft Snyk Entwicklern, Probleme schneller zu beheben, indem sie nach Schweregrad und potenziellen Auswirkungen priorisiert werden. Mit den Scan-Ergebnissen von Snyk kann Salesforce nun nicht nur die interne Gefährdung durch Sicherheitsbedrohungen reduzieren, sondern auch sicherstellen, dass die Öffentlichkeit seine OSS-Komponenten bedenkenlos verwenden kann.

„Ich setze mich für Automatisierung und Shift Left ein“, sagte Deshpande. „Ich halte Snyk für eines der wichtigsten Tools, um Sicherheitsmaßnahmen unternehmensweit zu skalieren. In Zukunft möchten wir unsere Implementierung erweitern: Anträge ohne Befunde sollen automatisch genehmigt werden, und unser neues, von Snyk unterstütztes Scan-Framework soll unternehmensweit skaliert werden, damit wir unsere Sicherheitsmethodik künftig vereinheitlichen können.“

Die Auswirkungen: Hunderte Stunden manueller Arbeit eingespart

Dank des neuen, von Snyk unterstützten Sicherheits-Scan-Frameworks muss das Product-Security-Team von Salesforce OSS-Anträge nicht mehr manuell prüfen. Früher konnte die Bearbeitung jedes Antrags Stunden dauern. Heute werden die Scan-Ergebnisse von Snyk automatisch in den Tickets zu den Prüfanfragen veröffentlicht. Sicherheitsingenieure können dadurch fast 150 Stunden für andere Sicherheitsprojekte mit großer Wirkung einsetzen. So kann Salesforce OSS deutlich schneller als zuvor veröffentlichen, ohne Abstriche bei der Sicherheit zu machen.

„Früher konnte die Bearbeitung jedes Antrags Stunden dauern. Heute werden die Scan-Ergebnisse von Snyk automatisch in den Tickets zu den Prüfanfragen veröffentlicht.“