Anunciamos SAST pensado primero para desarrolladores con Snyk Code
Ravi Maira
21 de octubre de 2020
0 minutos de lecturaHoy temprano, Snyk anunció su próximo producto, Snyk Code, una nueva solución de pruebas estáticas de seguridad de aplicaciones (SAST) pensada primero para desarrolladores que amplía nuestra plataforma de seguridad de aplicaciones nativas de la nube.
Snyk Code funciona con aprendizaje automático y otras tecnologías de DeepCode, empresa que adquirimos recientemente. Snyk Code es la incorporación más reciente a la plataforma de seguridad de aplicaciones nativas de la nube de Snyk. Con esta solución, la plataforma de Snyk protege todos los componentes de las aplicaciones modernas nativas de la nube: el código de la aplicación, las bibliotecas de código abierto que utiliza, el contenedor donde se ejecuta y la infraestructura como código que la aprovisiona.
¿Qué es SAST?
Es posible que muchos desarrolladores no conozcan SAST. SAST, sigla en inglés de pruebas estáticas de seguridad de aplicaciones, se utiliza para analizar el código de una aplicación e identificar las vulnerabilidades que pueda contener y que podrían aprovecharse para atacar el software. Para analizar la aplicación, examina el código, por lo general el código fuente, sin ejecutarlo e informa las vulnerabilidades que encuentra.
SAST reinventado para los equipos de desarrollo modernos
Snyk siempre ha defendido que la seguridad debe implementarse pensando primero en los desarrolladores para satisfacer las necesidades de velocidad y escala de las empresas impulsadas por software. Desde hace tiempo, nuestros clientes nos piden una solución SAST que integre la experiencia fácil de usar para desarrolladores que ofrecemos en nuestros productos de código abierto, contenedores e infraestructura como código.
A diferencia de los productos SAST tradicionales del mercado, diseñados principalmente para que los equipos de seguridad analicen las aplicaciones después del desarrollo, Snyk Code adopta un enfoque revolucionario pensado primero para desarrolladores. El problema de los productos SAST tradicionales es que no funcionan para los desarrolladores: son demasiado lentos y sus análisis pueden tardar varias horas; además, su precisión es baja y generan demasiados falsos positivos, lo que hace perder horas al investigar falsas alarmas. Esto reduce la confianza de los desarrolladores en la herramienta, y hace falta experiencia en seguridad para convertir sus resultados en acciones y corregir los problemas que detecta.
Al igual que los demás productos de la plataforma de seguridad de aplicaciones nativas de la nube de Snyk, Snyk Code reinventa SAST como una solución que los desarrolladores quieran usar para crear aplicaciones seguras.
Fácil de usar para desarrolladores: ofrecer una experiencia fácil de usar para desarrolladores forma parte de nuestro ADN. Así, pueden crear software seguro en lugar de volver atrás y corregir problemas mucho después de compilar el código. Snyk Code está realmente centrado en los desarrolladores: funciona en los IDE y SCM que usan para crear y revisar software, y ofrece resultados relevantes y prácticos que les permiten corregir los problemas.
En tiempo real: la velocidad es un factor clave para respaldar el desarrollo ágil y rápido. La velocidad en tiempo real permite usar la solución SAST mientras los desarrolladores trabajan en el IDE y durante la revisión del código en el SCM, en lugar de agregar un paso adicional, lento e innecesario. Gracias a la tecnología de DeepCode, Snyk Code analiza el código entre 10 y 50 veces más rápido que otros productos SAST. Así, los desarrolladores pueden usarlo mientras desarrollan, en lugar de después, como un paso lento y disruptivo en su proceso.
Precisión sin igual: una de las quejas más frecuentes que escuchamos de los clientes que usan otras herramientas es la enorme cantidad de falsos positivos. Como nos enfocamos en los desarrolladores, queremos ofrecer resultados prácticos y relevantes. El motor de análisis semántico de DeepCode, entrenado con la base de datos de vulnerabilidades de Snyk, reduce los falsos positivos casi a cero.
Por qué importa un enfoque SAST pensado primero para desarrolladores
Un enfoque SAST fluido y pensado primero para desarrolladores, ofrecido como parte de la plataforma integral de seguridad de aplicaciones nativas de la nube de Snyk, aporta varias ventajas a los equipos de desarrollo y seguridad que trabajan a gran velocidad.
Mayor productividad de los desarrolladores: las pruebas en tiempo real integradas en los flujos de trabajo de desarrollo permiten resolver los problemas rápidamente durante el trabajo habitual. Es el momento más fácil y menos disruptivo para resolverlos.
Menos riesgos y una mejor postura de seguridad: implementar SAST pensando primero en los desarrolladores y con una precisión sin igual permite publicar código más seguro a tiempo, ya que menos problemas llegan a las etapas posteriores del desarrollo. Si las pruebas de seguridad se ejecutan más adelante en el proceso, puede ser necesario decidir entre riesgos y beneficios, sopesando las ventajas de lanzar innovaciones frente al mayor riesgo de implementar aplicaciones vulnerables.
DevSecOps: los equipos de desarrollo modernos usan DevOps para aumentar la velocidad y la calidad general del software. Sin embargo, si la seguridad se queda atrás y se convierte en una etapa de auditoría o control dentro del proceso, no es posible aprovechar al máximo estos beneficios. Integrar la seguridad en el proceso ayuda a hacer realidad la promesa de innovación de DevOps.
Eficiencia desde una sola plataforma: usar distintas herramientas para cada componente de una aplicación nativa de la nube —una para el código, otra para el código abierto, otra para la seguridad de contenedores, Kubernetes y Terraform, entre otras— suma tiempo y complejidad. Esto afecta especialmente a los desarrolladores, que por lo general no son expertos en seguridad. Usar una sola herramienta para crear de forma segura todos estos componentes de las aplicaciones modernas permite a los desarrolladores trabajar rápido y mantener la seguridad.
Durante mucho tiempo, las herramientas SAST tradicionales no han logrado una adopción generalizada entre los desarrolladores. Snyk Code finalmente les ofrece la clave para abordar los problemas de seguridad del código de forma fácil, rápida y precisa, y para respaldar eficazmente el objetivo compartido de desarrollo y seguridad: implementar aplicaciones seguras con rapidez.
Lee más sobre SAST vs. SCA y cómo aprovecharlos para lanzar software seguro.
Comienza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag con nuestro taller virtual 101 a pedido.


