Skip to main content

Segment setzt auf Snyk für umfassenden Schutz von Open Source

Impulsgeber

Leif Dreizler

Security Engineering

Branche: Technologie
Standort: San Francisco, USA

Highlights:

Umfassende Datenbank: Dank der breiten Sicherheitsabdeckung von Snyk wurden Schwachstellen erkannt, die andere Plattformen nicht fanden

Schnelle Einführung: Dank der GitHub-Integration war Snyk schnell einsatzbereit: Innerhalb von zwei Tagen wurden 1.200 Repositories überwacht

Behebung: Dank der Empfehlungen der Plattform ließen sich Schwachstellen nahtlos beheben, ohne dass das Sicherheitsteam dies durchsetzen musste

API-Integration: Durch die Integration der Snyk-API in ein wichtiges internes Tool von Segment ließ sich der Status der Anwendungssicherheit im zentralen Workflow von Segment überwachen

Die Herausforderung

Segment setzt in seiner Plattform auf eine Vielzahl von Open-Source-Paketen und wollte ein möglichst hohes Sicherheitsniveau gewährleisten. Die bisherige Lösung von GitHub reichte nicht aus, da Entwickler sie nicht nutzten, um Schwachstellen tatsächlich zu beheben. Außerdem war die Sicherheitsabdeckung geringer als erwartet und es wurden nicht alle Programmiersprachen unterstützt.

Bessere Sicherheitsabdeckung mit Snyk

Snyk erfüllte diese Anforderungen:

  1. Die Sicherheitsabdeckung ist umfassender, und Snyk meldete Schwachstellen, die andere Lösungen nicht erkannten.

  2. Die Lösung wurde von Entwicklern schnell angenommen, die es schätzten, dass sich Schwachstellen mit den einfach umsetzbaren Korrekturen der Plattform beheben ließen.

  3. Die Plattform unterstützt zahlreiche Programmiersprachen, darunter Go, das in der Infrastruktur von Segment häufig zum Einsatz kommt.

„Wir waren nicht davon überzeugt, dass die Sicherheitsabdeckung der anderen geprüften Lösungen umfassend genug war. Im Vergleich mit Snyk wurde das später deutlich … Als die Schwachstelle in eslint-scope bekannt wurde, konnten wir leicht herausfinden, welche Repositories betroffen waren, und die Abhängigkeit aktualisieren oder entfernen.“

Wir haben auch andere Anbieter geprüft. Ihre Schwachstellenabdeckung war jedoch weniger umfassend, und einige von Snyk gefundene Schwachstellen wurden nicht erkannt. Außerdem fehlte anderen Anbietern eine entscheidende Integration mit GitHub.

„Dank der Snyk-Integration mit GitHub konnten wir ohne Aufwand loslegen. Zwei Tage nach dem Kauf überwachte Snyk bereits 1.200 Repositories.“

Ein Ansatz, bei dem Entwickler im Mittelpunkt stehen

Ein Beispiel dafür, wie Snyk die Verantwortung für Entwicklersicherheit stärkte: Ein Entwickler bei Segment nahm es selbst in die Hand, alle von Snyk erkannten Schwachstellen zu beheben – ohne Aufforderung des Sicherheitsteams. Alle anfälligen Abhängigkeiten wurden in weniger als einem Tag entfernt oder aktualisiert.

Snyk-Verlaufsansicht der Gateway-API mit Abhängigkeitszahlen und bekannten Problemen, die in den letzten Bereinigungsiterationen auf null sinken.
Die Bereinigungsiterationen werden in der Benutzeroberfläche von Snyk dargestellt, wobei jede Zeile die zu diesem Zeitpunkt bekannten Probleme auflistet. Alle Probleme wurden schnell behoben und innerhalb von 19 Stunden gelöst.

Mit der Snyk-API ließ sich Snyk ganz einfach in wichtige interne Monitoring-Tools von Segment integrieren

Segment integrierte die Snyk-API in sein Tool für Asset-Management. So ließ sich der Gesamtstatus der Schwachstellen einfacher im bestehenden Unternehmensworkflow verfolgen. Snyk verfolgt einen API-first-Ansatz: Alle neuen Funktionen werden zuerst in der API verfügbar gemacht und erst danach in der Benutzeroberfläche. Erfahren Sie hier mehr.

Screenshot des Segment-Verzeichnisses mit einer Gateway-API-Seite, einem Tab „Security“ und den Scan-Ergebnissen eines Snyk-Repositorys.
Ein Screenshot von Directory, Segments internem Monitoring-Tool. Segment hat mithilfe der Snyk API einen eigenen Tab für Snyk-Testergebnisse und Empfehlungen eingerichtet.

Der offene und agile Ansatz des Snyk-Teams macht einen großen Unterschied

Das Snyk-Team begegnet Kunden offen und hilfsbereit, hört sich ihre Anliegen an und unterstützt sie gerne. Es führt schnell neue Funktionen ein und veröffentlicht Updates, die auf die Bedürfnisse der Kunden eingehen. Über offene Kommunikationskanäle steht das Team mit Kunden im Austausch und bietet schnell Lösungen an.

„Einer der wichtigsten Punkte für mich war, dass die Zusammenarbeit mit dem Anbieterteam gut funktioniert. Wenn etwas nicht standardmäßig verfügbar war, half das Team gerne dabei, eine Lösung zu finden. Man merkt wirklich, dass das Team zuhört und Feedback in die Produkt-Roadmap einfließen lässt.“

Über Snyk Segment

Segment ist die Infrastruktur für Kundendaten. Unternehmen nutzen die API von Segment, um mehr als 200 Tools für alle Teams ihrer Organisation verfügbar zu machen. Mit Segment können Entwickler aufhören, mühsame und teure individuelle Datenintegrationen zu entwickeln. Gleichzeitig können Fachanwender direkt loslegen und ihre bevorzugten Apps direkt im Segment-Dashboard aktivieren.