Skip to main content

Detecta vulnerabilidades en aplicaciones dentro de imágenes de contenedor

Escrito por
Headshot of Danielle Inbar

Danielle Inbar

18 de mayo de 2020

0 minutos de lectura

Ahora Snyk hace que sea aún más fácil detectar vulnerabilidades en imágenes de contenedor, ya que identifica las dependencias vulnerables de las aplicaciones junto con las vulnerabilidades del sistema operativo.

Resultados del análisis de vulnerabilidades del contenedor mladkau/ghost, con etiquetas de imagen, rutas de paquetes, recuentos por nivel de gravedad y horarios de las pruebas

Pérdida de procedencia e imágenes de terceros

Actualmente, Snyk puede detectar vulnerabilidades en las dependencias de tus aplicaciones Java, .NET, Python, Go, entre otros lenguajes, así como en tus imágenes de contenedor. Sin embargo, hasta ahora las hemos mantenido como comandos independientes en nuestra CLI.

Esto funciona bien cuando pruebas las dependencias de tu aplicación, creas imágenes y luego pruebas las vulnerabilidades del sistema operativo del contenedor como parte de un pipeline estrechamente integrado. Pero ¿qué ocurre con las imágenes de terceros que ejecutas y cuyo código fuente nunca tuviste? ¿O con esa imagen en tu registro cuyo software instalado no sabes con certeza qué versión tiene?

Un solo análisis para encontrar todas tus vulnerabilidades

Antes, al analizar una imagen de contenedor, mostrábamos algo como esto:

Interfaz de Snyk que muestra el contenedor daniellsnyk/snykit:latest analizado, con el recuento de vulnerabilidades y la fecha y hora del análisis

Aquí puedes ver el nombre de la imagen, un ícono que representa el sistema operativo de la imagen base y la cantidad de vulnerabilidades altas, medias y bajas. Hoy, al analizar la misma imagen, verás lo siguiente:

Panel de análisis de Snyk Container que muestra la imagen daniellesnyk/snykit:latest y la dependencia /app/Gemfile.lock con el recuento de vulnerabilidades

Aquí puedes ver que también detectamos aplicaciones en las imágenes y encontramos algunas vulnerabilidades en sus dependencias.

Esta función se basa en la base de datos de vulnerabilidades de primer nivel de Snyk, que contiene vulnerabilidades de una amplia variedad de fuentes públicas y privadas, incluido el trabajo de nuestro propio equipo de investigación.

Disponibilidad

Ahora estamos empezando a implementar esta nueva función en nuestras integraciones de contenedores, comenzando por la compatibilidad con registros de contenedores. Si usas Amazon ECR, Docker Hub, GCR, ACR o Artifactory, ya puedes usarla. Después agregaremos compatibilidad a nuestra integración con Kubernetes y a las herramientas de CLI, pero nos gusta poner las funciones en tus manos rápidamente.

También empezamos con un subconjunto de lenguajes, centrado principalmente en los lenguajes dinámicos por ahora. Actualmente, tenemos compatibilidad con Python, JavaScript, PHP y Ruby. Con el tiempo, nos gustaría admitir todos los lenguajes con los que ya somos compatibles en otros productos.

Para quienes usan Snyk por primera vez y quienes tienen cuentas gratuitas de Snyk, habilitamos esta función de forma predeterminada. Para los clientes de Snyk Container, preferimos actuar con cautela, ya que no queremos generar ruido inesperado en tus informes de vulnerabilidades en Snyk. Tanto si usas una cuenta gratuita como de pago, puedes habilitar o deshabilitar esta función en la página de configuración:

Panel de configuración para detectar vulnerabilidades de aplicaciones en imágenes de contenedor, con un interruptor para activar el análisis de Snyk y un botón para guardar los cambios

Cuéntanos qué opinas

Como siempre, cuéntanos qué opinas sobre esta nueva función y qué te gustaría ver próximamente.

Seguridad de contenedores centrada en los desarrolladores

Snyk encuentra y corrige automáticamente vulnerabilidades en imágenes de contenedores y cargas de trabajo de Kubernetes.