Detecta vulnerabilidades en aplicaciones dentro de imágenes de contenedor
Danielle Inbar
18 de mayo de 2020
0 minutos de lecturaAhora Snyk hace que sea aún más fácil detectar vulnerabilidades en imágenes de contenedor, ya que identifica las dependencias vulnerables de las aplicaciones junto con las vulnerabilidades del sistema operativo.

Pérdida de procedencia e imágenes de terceros
Actualmente, Snyk puede detectar vulnerabilidades en las dependencias de tus aplicaciones Java, .NET, Python, Go, entre otros lenguajes, así como en tus imágenes de contenedor. Sin embargo, hasta ahora las hemos mantenido como comandos independientes en nuestra CLI.
Esto funciona bien cuando pruebas las dependencias de tu aplicación, creas imágenes y luego pruebas las vulnerabilidades del sistema operativo del contenedor como parte de un pipeline estrechamente integrado. Pero ¿qué ocurre con las imágenes de terceros que ejecutas y cuyo código fuente nunca tuviste? ¿O con esa imagen en tu registro cuyo software instalado no sabes con certeza qué versión tiene?
Un solo análisis para encontrar todas tus vulnerabilidades
Antes, al analizar una imagen de contenedor, mostrábamos algo como esto:

Aquí puedes ver el nombre de la imagen, un ícono que representa el sistema operativo de la imagen base y la cantidad de vulnerabilidades altas, medias y bajas. Hoy, al analizar la misma imagen, verás lo siguiente:

Aquí puedes ver que también detectamos aplicaciones en las imágenes y encontramos algunas vulnerabilidades en sus dependencias.
Esta función se basa en la base de datos de vulnerabilidades de primer nivel de Snyk, que contiene vulnerabilidades de una amplia variedad de fuentes públicas y privadas, incluido el trabajo de nuestro propio equipo de investigación.
Disponibilidad
Ahora estamos empezando a implementar esta nueva función en nuestras integraciones de contenedores, comenzando por la compatibilidad con registros de contenedores. Si usas Amazon ECR, Docker Hub, GCR, ACR o Artifactory, ya puedes usarla. Después agregaremos compatibilidad a nuestra integración con Kubernetes y a las herramientas de CLI, pero nos gusta poner las funciones en tus manos rápidamente.
También empezamos con un subconjunto de lenguajes, centrado principalmente en los lenguajes dinámicos por ahora. Actualmente, tenemos compatibilidad con Python, JavaScript, PHP y Ruby. Con el tiempo, nos gustaría admitir todos los lenguajes con los que ya somos compatibles en otros productos.
Para quienes usan Snyk por primera vez y quienes tienen cuentas gratuitas de Snyk, habilitamos esta función de forma predeterminada. Para los clientes de Snyk Container, preferimos actuar con cautela, ya que no queremos generar ruido inesperado en tus informes de vulnerabilidades en Snyk. Tanto si usas una cuenta gratuita como de pago, puedes habilitar o deshabilitar esta función en la página de configuración:

Cuéntanos qué opinas
Como siempre, cuéntanos qué opinas sobre esta nueva función y qué te gustaría ver próximamente.
Seguridad de contenedores centrada en los desarrolladores
Snyk encuentra y corrige automáticamente vulnerabilidades en imágenes de contenedores y cargas de trabajo de Kubernetes.