Skip to main content

Anunciamos el análisis de código de Sonar con tecnología de Snyk

Escrito por
Headshot of Tim Kadlec

Tim Kadlec

25 de octubre de 2017

0 minutos de lectura

Nos enorgullece anunciar que Snyk ahora impulsa el analizador de bibliotecas de JavaScript vulnerables de Sonar, una herramienta de análisis de código abierto para desarrolladores creada por un equipo de Microsoft.

A principios de este año analizamos las 5,000 URL más visitadas de la web y descubrimos que el 76.6% usaba una biblioteca de JavaScript con al menos una vulnerabilidad de seguridad conocida. Es una cifra alarmantemente alta. Las vulnerabilidades conocidas ofrecen una vía de ataque sencilla: están bien documentadas y son fáciles de detectar a gran escala. Mantener los sitios libres de vulnerabilidades conocidas es fundamental para mejorar la seguridad general en línea.

Por eso, nos entusiasma que algunas de las mejores herramientas de auditoría para desarrolladores hayan decidido destacar este problema y, con la base de datos de vulnerabilidades de Snyk, informar sobre las bibliotecas vulnerables a todos los desarrolladores que las usan. Integrar esta información en esas herramientas es clave para que los desarrolladores tomen conciencia y puedan detectar y comprender fácilmente el riesgo que representan estas vulnerabilidades.

Snyk y Sonar

Sonar comenzó como un proyecto interno del equipo de Microsoft Edge, pero pronto se dieron cuenta de que querían convertirlo en un proyecto de código abierto, impulsado por la comunidad y respaldado por JS Foundation. Sonar analiza tu sitio en función de distintas prácticas recomendadas y reglas personalizadas, y genera un informe con los resultados para que sepas exactamente qué debes mejorar.

Informe de seguridad de Sonar que muestra vulnerabilidades en bibliotecas de JavaScript como jQuery y AngularJS, con la marca de Snyk

Una de las auditorías predeterminadas verifica la presencia de bibliotecas de JavaScript con vulnerabilidades conocidas. Para hacerlo, Sonar detecta qué bibliotecas se usan y qué versiones tienen. Luego consulta las vulnerabilidades de JavaScript del lado del cliente registradas en Snyk para identificar las que podrían estar presentes. Por último, incluye los resultados en tu informe con enlaces a los problemas en Snyk para que puedas consultar los pasos para corregirlos.

Sonar comenzó como una herramienta de línea de comandos que usaba el módulo npm sonar, pero acaba de lanzar también su nuevo escáner de sitios en línea, para que sea aún más fácil obtener rápidamente información sobre el estado general de tu sitio o aplicación.

Seguridad y desarrolladores, en conjunto

Sonar es un recurso fantástico para los desarrolladores, y nos entusiasma mucho colaborar. Contar con una regla de análisis predeterminada que detecte bibliotecas vulnerables de JavaScript en el frontend ofrece mucha más visibilidad sobre los posibles problemas de seguridad y facilita que los desarrolladores los solucionen. Con los resultados a mano, puedes ir rápidamente a Snyk para consultar los pasos de corrección e incluso solucionar los problemas con una solicitud de incorporación de cambios automatizada.

Aún tendrás que monitorear el código de backend para detectar vulnerabilidades similares, pero mostrar las vulnerabilidades del frontend en las herramientas que los desarrolladores ya usan y valoran es un paso clave para que puedan descubrir y prevenir, de la forma más sencilla posible, que las vulnerabilidades conocidas afecten su sitio y a sus usuarios. Mañana daremos a conocer otra forma en que Snyk facilitará a los desarrolladores la detección de bibliotecas vulnerables de JavaScript en el frontend.

Empieza con los desafíos de Capture the Flag

Aprende a resolver desafíos de captura la bandera con nuestro taller virtual introductorio a pedido.