Repaso del segundo trimestre de 2020: informe sobre el estado de la seguridad del código abierto, DevSecOps Hub y más
29 de diciembre de 2020
0 minutos de lecturaAyer repasamos algunas de las publicaciones del blog que publicamos en enero, febrero y marzo de 2020. ¿Te acuerdas? En aquel entonces podíamos viajar y abrazarnos, reunirnos despreocupadamente en bares y oficinas y socializar sin tener que usar Zoom. En esta publicación, repasamos las que publicamos en abril, mayo y junio. Empezaremos con una guía que todos los desarrolladores deberían leer y consultar.
TAMBIÉN TE PUEDE INTERESAR: Repaso del primer trimestre de 2020: informe sobre el ecosistema JVM, perspectivas de DevSecOps y más
Abril de 2020: Revisión segura de código: 8 buenas prácticas de seguridad
En esta guía, Brian Vermeer y Trisha Gee comparten 8 excelentes consejos que conviene tener en cuenta al revisar el código de otra persona. De hecho, también son consejos excelentes para escribir código, así que asegúrate de evaluar tu propio trabajo según estos estándares antes de enviar ese pull request.

Quiero destacar tres de las buenas prácticas de la guía: sanitizar las entradas, probar las dependencias de código abierto y, por supuesto, analizar tu propio código fuente en busca de problemas de seguridad conocidos. Sanitizar las entradas es muy importante en tu código, pero como desarrolladores a menudo dejamos esa tarea en manos de otros o suponemos que nadie tiene malas intenciones, porque solo intentamos que todo funcione por el camino previsto. Cambiar de perspectiva y asumir que los usuarios intentarán insertar código malicioso o atacar nuestra aplicación de cualquier forma a través de sus entradas es un paso importante que muchos desarrolladores deben dar.
Analizar estáticamente tu aplicación y sus dependencias de terceros es fundamental para identificar dónde se exponen vulnerabilidades conocidas de bibliotecas y frameworks existentes a través de nuestra aplicación, así como dónde nuestro código personalizado introduce fallas de seguridad. Con herramientas gratuitas como Snyk, que analizan tu aplicación rápidamente desde tu IDE, repositorios y muchos otros entornos, ya no hay excusa para no hacerlo.
Mayo de 2020: Snyk lanza DevSecOps Hub
En mayo, Alyssa Miller lanzó DevSecOps Hub, una recopilación de artículos y conocimientos sobre algunos de los conceptos fundamentales del movimiento DevSecOps, seleccionados por Alyssa, Patrick Debois y Francois Raynaud. Presenta estos conceptos mediante el conocido enfoque de Personas, Procesos y Tecnología para evitar el énfasis en las herramientas que a veces domina las conversaciones sobre DevSecOps.
Personas - Aunque muchos expertos de Snyk podrían compartir sus propias opiniones, también queríamos incluir numerosas experiencias de la comunidad DevSecOps. Los participantes de The Secure Developer Podcast comparten con nuestro fundador, Guy Podjarny, sus éxitos y aprendizajes al lanzar o expandir sus iniciativas de DevSecOps. Para compartir esta valiosa información contigo a través de DevSecOps Hub, incluimos nuestra sección Comparte tu trayectoria.
Procesos - Siempre es importante definir claramente los procesos para que todos sepan qué hacer, cuándo hacerlo y quién debe hacerlo. Establecer la responsabilidad compartida y la rendición de cuentas son temas clave que se analizan en toda esta sección.
Tecnología - En esta sección, nos centramos en las capacidades clave que debe incluir cualquier pipeline y en cómo las organizaciones pueden adaptar los enfoques estándar a su propia estructura. Como parte de este enfoque, Hub presenta análisis destacados de tecnologías. Cada uno examina una herramienta o tecnología específica que puede ayudar a respaldar el pipeline de DevSecOps. También ofrecemos una lista de buenas prácticas para esas herramientas, con orientación práctica para implementar dichas tecnologías.
Junio de 2020: El estado de la seguridad del código abierto en 2020
En junio, Alyssa Miller escribió nuestro informe anual sobre el estado de la seguridad del código abierto. Como siempre, reveló datos muy interesantes sobre la adopción y el uso actual del código abierto. El primer dato que analiza el informe es quién es responsable de la seguridad: el 85 % de los usuarios considera que los desarrolladores son responsables de la seguridad del código abierto. Esto respalda claramente la visión de Snyk de que las herramientas de seguridad deben priorizar a los desarrolladores. Es un dato muy importante de cara a 2021, cuando cada vez más desarrolladores no solo escriben código para aplicaciones, sino que también deben mantener y respaldar archivos de contenedores y configuraciones de infraestructura como código. Todos estos artefactos no solo deben escribirse y mantenerse, sino también protegerse, para que no seas la próxima persona en las noticias por una brecha en un bucket de Amazon S3 inseguro. De hecho, más adelante, el informe muestra que más del 30 % de los participantes de la encuesta no revisa los manifiestos de Kubernetes para detectar configuraciones inseguras. Los desarrolladores responsables de sus modernas aplicaciones nativas de la nube deben tener en cuenta las amenazas presentes en cada uno de estos ámbitos y necesitan una plataforma de seguridad de aplicaciones nativas de la nube que respalde sus necesidades.
Curiosamente, solo el 15 % de las personas encuestadas implementa programas de security champions. Estos programas capacitan a integrantes de los equipos de ingeniería, conocidos como security champions. Por lo general, reciben formación del equipo de seguridad y también participan en otros programas de capacitación internos y externos. Capacitar a los desarrolladores ayuda a difundir los conocimientos de seguridad y puede mejorar muchas buenas prácticas de desarrollo y revisiones de código; además, permite incorporar la seguridad de forma más orgánica en la etapa de diseño. Las personas y la cultura son siempre lo más difícil de cambiar en cualquier transformación, como DevOps o DevSecOps, por lo que es importante abordar el problema de frente. En nuestras conversaciones con muchos clientes y usuarios de Snyk, siempre hemos visto que las organizaciones que crean programas de seguridad en los equipos de ingeniería logran excelentes resultados al adoptar y aplicar prácticas de seguridad. ¡Te recomendamos que lo consideres!
Una vez más, hubo algunas publicaciones que no llegaron a la lista, pero que merecen una mención especial. Entre ellas está el plugin Vuln Cost, una excelente herramienta gratuita de pruebas de seguridad que se integra directamente en VS Code y ofrece una gran experiencia para desarrolladores al mostrar las vulnerabilidades que incorporamos junto al código. También cubrimos la divulgación de una vulnerabilidad en la popular biblioteca npm is-promise con un análisis posterior al incidente sobre cómo ocurrió y qué podemos aprender de ello. Por último, en mayo integramos Snyk en la popular WebPageTest. Esta integración agrega pruebas de seguridad a los excelentes resultados de rendimiento que WebPageTest ya ofrece.
¡Gracias por leer! La próxima vez repasaremos las publicaciones que lanzamos durante el tercer trimestre de 2020.
