Skip to main content

Cómo los desarrolladores de Comic Relief usaron Snyk para automatizar la seguridad y aumentar la productividad como parte de su transformación digital.

Escrito por
Headshot of Ellen Van Keulen

Ellen Van Keulen

22 de marzo de 2018

0 minutos de lectura

Snyk ayudó a Comic Relief a aprovechar la agilidad del código abierto sin dejar de mantener la seguridad. Al liberar recursos del equipo de desarrollo, que ya no tenía que “centrarse en las tareas rutinarias, como la seguridad de los sistemas de terceros”, Snyk se integró fácilmente en el pipeline de implementación serverless de Concourse CI de Comic Relief y permitió que los desarrolladores júnior usaran Snyk para corregir de forma proactiva las bibliotecas vulnerables.

“Es increíblemente difícil hacer la debida diligencia sobre la enorme cantidad de bibliotecas de terceros que usamos: ¿Cuáles reciben buen mantenimiento? ¿Cuáles tienen una postura de seguridad comprobada? Cuando escuchamos hablar de Snyk, pensamos que era una decisión obvia y que teníamos que empezar a usarlo”.

Peter Vanhee, líder de prácticas de ingeniería en Comic Relief

Desafíos

La historia de Comic Relief resonará en las empresas que atraviesan una transformación digital. Los principios fundamentales de la transformación digital cambian de un enfoque en “cascada”, en el que se evalúan las herramientas, el código y las compilaciones, a uno que permite a los equipos de desarrollo elegir sus herramientas, usar bibliotecas de código abierto e implementar de forma continua. Usar bibliotecas de terceros mientras se aumenta la agilidad y la productividad también introduce riesgos de seguridad. Como explica Girish Nair, director de ingeniería de Comic Relief: “Antes de tener Snyk, las dependencias desactualizadas eran una gran preocupación. No teníamos tiempo para investigar la postura de seguridad ni las vulnerabilidades de cada paquete, ni para implementar un sistema que aplicara parches manuales”. Comic Relief debe evitar los riesgos y toma la seguridad muy en serio: “Queremos hacer justicia a nuestros donantes. No queremos que se pierdan sus datos ni que se rechacen sus transacciones; queremos ser dignos de su confianza”. Equilibrar la seguridad con la agilidad y el uso de bibliotecas de código abierto era un desafío importante: “No había una forma segura de elegir el conjunto adecuado sin invertir recursos considerables que podríamos aprovechar mejor en otras áreas”.

Cómo ayudó Snyk

Aunque el uso de serverless por parte de Comic Relief sigue evolucionando, la empresa integró Snyk con mucha facilidad en su pipeline de implementación de integración continua de Concourse.

Diagrama del flujo de trabajo que muestra las etapas goof y npm-repo-cache conectadas mediante build, test, snyk y deploy

Como parte del pipeline de implementación, Snyk puede revisar las dependencias en uso para detectar vulnerabilidades. Si se encuentra una vulnerabilidad, se detiene la implementación. Además, si el equipo de seguridad de Snyk (u otros) descubre nuevas vulnerabilidades o hay una nueva corrección disponible, ya sea mediante una actualización o un parche, Snyk envía una notificación por correo electrónico y al canal de Slack del equipo de desarrollo de Comic Relief. Las alertas de Snyk se revisan durante la reunión diaria, y el equipo de Comic Relief decide quién se encargará de corregir las vulnerabilidades. Comic Relief pone mucho énfasis en el desarrollo de sus desarrolladores júnior. Una ventaja clave de Snyk es la facilidad para corregir vulnerabilidades. Con el comando snyk wizard de Snyk CLI, desarrolladores de todos los niveles pueden proteger el código de terceros que usan.

“Se nota que Snyk fue creado por desarrolladores para desarrolladores”

Peter Vanhee, líder de prácticas de ingeniería en Comic Relief

Los resultados

Desde que integró Snyk, el equipo de desarrollo de Comic Relief puede enfocarse en desarrollar su código y confiar en que Snyk protegerá sus bibliotecas de código abierto. “Gracias a la automatización que ofrece Snyk, hemos podido reasignar personal de las tareas manuales y rutinarias de seguridad al desarrollo de funciones de alta productividad. Como Snyk nos alerta sobre nuevas vulnerabilidades en forma de pull request (que ya incluye la ‘corrección’), hemos reducido un proceso manual de clasificación y corrección que habría sido largo a una simple ‘fusión’ que podemos hacer en minutos”.

“Recomendaríamos Snyk especialmente a los equipos ágiles que hacen grandes cosas rápidamente y que también se preocupan por la seguridad y valoran todos los aspectos de la calidad”.

Peter Vanhee, líder de prácticas de ingeniería en Comic Relief

Acerca de Comic Relief

Comic Relief es una importante organización benéfica del Reino Unido cuya visión es un mundo justo y libre de pobreza. Desde su lanzamiento en 1985, ha recaudado mucho más de 1.000 millones de libras en el Reino Unido mediante Red Nose Day, un teletón bienal que se celebra en marzo y se alterna con el proyecto hermano Sport Relief. En mayo de 2015, NBC transmitió el primer Red Nose Day en Estados Unidos, y desde entonces se celebra todos los años.

Para obtener más información sobre cómo puedes aprovechar Snyk para protegerte, escríbenos: contact@snyk.io

Publicado en: