Skip to main content

DigitalOcean: Cómo corregir una vulnerabilidad crítica de Ruby Gem en un día desde su divulgación

Escrito por
Headshot of Ellen Van Keulen

Ellen Van Keulen

DigitalOcean Used Snyk to Resolve Critical Ruby Gem Vulnerability in Single Day small

28 de marzo de 2018

0 minutos de lectura

Después de integrar Snyk en su ciclo de desarrollo, DigitalOcean pudo corregir dos vulnerabilidades en Nokogiri en menos de un día desde que recibió la notificación. ¡Esta rapidez al monitorear dependencias vulnerables no habría sido posible sin Snyk.

DigitalOcean, proveedor de una plataforma en la nube con oficinas en Nueva York, NY, y Cambridge, MA, facilita a los desarrolladores la creación de excelente software al ofrecer precios transparentes y accesibles, una experiencia de usuario sencilla y elegante, una comunidad de desarrolladores muy activa y una de las bibliotecas de recursos de código abierto más completas del mundo. Su equipo de desarrollo entrega funciones rápidamente en varias aplicaciones Rails y aplicaciones web de una sola página.

Desafíos

Antes de integrar Snyk en su ciclo de desarrollo, DigitalOcean encargaba a los líderes técnicos de cada proyecto mantenerse al día con las dependencias y vulnerabilidades más recientes. DigitalOcean necesitaba una respuesta oportuna y práctica ante las vulnerabilidades en sus dependencias de terceros.

Cómo ayudó Snyk

Snyk simplificó la compleja tarea de buscar vulnerabilidades en las bibliotecas de terceros de DigitalOcean. Con este sistema, el equipo de seguridad de aplicaciones de DigitalOcean puede concentrarse en buscar vulnerabilidades en el código y las aplicaciones que sus equipos de desarrollo producen continuamente. Snyk facilita que el equipo de AppSec se mantenga al día con las vulnerabilidades recién descubiertas y corrija rápidamente la mayoría de los problemas, con un solo clic, gracias al sistema de corrección automatizada de Snyk.

La experiencia del desarrollador importa

Las herramientas de Snyk están diseñadas pensando en los desarrolladores, para integrarse sin problemas con las herramientas y los flujos de trabajo existentes.

Resultados

En junio de 2017, Snyk notificó a DigitalOcean sobre dos vulnerabilidades en Nokogiri. Nokogiri es un analizador de HTML, XML, SAX y Reader que permite buscar documentos mediante selectores XPath o CSS3.

Página de la base de datos de vulnerabilidades que muestra una vulnerabilidad de ejecución de código arbitrario que afecta a la gema de Ruby nokogiri en versiones anteriores a la 1.7.2.

En una sola jornada laboral, DigitalOcean pudo actualizar varios servicios y bibliotecas internas a una versión más reciente y segura de Nokogiri y, tras verificarla, implementarla en sus entornos de preproducción.

Antes de usar Snyk, encontrar y corregir este tipo de vulnerabilidad habría tomado mucho más tiempo, lo que significaba que DigitalOcean corría el riesgo de que se explotaran las vulnerabilidades durante más tiempo. Ya no es así. Nuestra misión es ayudarte a usar código abierto y mantenerte seguro.

¡Haz una prueba gratis con Snyk en tu base de código! Para obtener más información sobre cómo puedes aprovechar Snyk para protegerte, escríbenos a contact@snyk.io