Skip to main content

Presentamos Snyk Preview: acceso anticipado a las funciones de Snyk

Escrito por
blog banner snyk preview early access

24 de mayo de 2021

0 minutos de lectura

En 2020, se lanzaron más de 30 funciones principales nuevas en toda la plataforma Snyk: Snyk Open Source, Snyk Container, Snyk Infrastructure as Code y Snyk Code. Si bien nuestros equipos de desarrollo y producto merecen reconocimiento por el rápido ritmo de desarrollo de Snyk, nuestros usuarios también desempeñan un papel importante al compartir continuamente sus comentarios y perspectivas.

Nuestro objetivo final es ayudar a los equipos de desarrollo y seguridad a mitigar los riesgos con éxito. Por eso, nuestro propósito es ofrecer la mejor herramienta para desarrolladores que se adapte a sus necesidades. Colaborar con nuestros usuarios es fundamental para garantizar que las nuevas funciones realmente aporten valor una vez implementadas y que los efectos secundarios no deseados en los flujos de trabajo existentes se reduzcan al mínimo.

Por eso nos entusiasma anunciar Snyk Preview: una nueva forma para que nuestros usuarios prueben fácilmente las próximas funciones antes de que estén disponibles para todos en la plataforma.

Página de configuración de Snyk que muestra las funciones de Snyk Preview, incluidos el nivel de gravedad crítica habilitado y la configuración del backlog de vulnerabilidades.

Snyk Preview está disponible en la interfaz de Snyk, en Settings > Snyk Preview, para usuarios con permisos de administrador en todos los planes de Snyk. Ya incluye algunas próximas funciones que puedes probar. Veámoslas más de cerca.

Prioriza de forma más eficaz con la gravedad crítica

Saber qué vulnerabilidad corregir primero es uno de los mayores desafíos que enfrentan las organizaciones hoy en día. Para ayudarte a tomar esa decisión, Snyk ofrece abundante información sobre las vulnerabilidades, diseñada para ayudarte a comprender el riesgo que representan. Esto incluye la puntuación de prioridad de Snyk y un contexto de seguridad avanzado sobre la posibilidad de corregir una vulnerabilidad, su explotabilidad y reachability.

Por supuesto, Snyk también ofrece los metadatos de seguridad estándar del sector. La puntuación CVSS de Snyk para las vulnerabilidades se basa en CVSS v3, mientras que los niveles de gravedad CVSS se basan actualmente en CVSSv2, pero a partir del 28 de junio introduciremos niveles de gravedad basados en CVSS v3. Esto significa que cualquier vulnerabilidad de seguridad identificada por Snyk Open Source y Snyk Container con una puntuación CVSS superior a 9.0 tendrá un nivel de gravedad crítico.

Terminal que muestra los resultados del análisis de dependencias de Snyk con 3 problemas y 12 rutas vulnerables, incluidas vulnerabilidades críticas de contaminación de prototipos e inyección de DLL.
Panel de Snyk que muestra tareas pendientes, proyectos de Docker vulnerables, cantidad de exploits y totales actuales de problemas de seguridad por nivel de gravedad.
Panel de seguridad que muestra 13 problemas críticos, 60 de gravedad alta, 53 media y 11 baja, junto con las tendencias de los problemas a lo largo del tiempo.

¿Qué significa esto para ti como usuario actual de Snyk?

Es posible que notes una reducción repentina en la cantidad de problemas de gravedad alta en tus proyectos, ya que algunos pasarán a tener un nivel de gravedad crítico. Más importante aún, este cambio afecta los pipelines automatizados basados en CLI/API, por lo que tendrás que hacer algunos ajustes en tus procesos.

Por eso queríamos darles a los usuarios la opción de adoptar el cambio mediante Snyk Preview antes de que llegue la fecha límite. Preparamos una guía de migración detallada para ayudarte a comprender por completo el cambio y cómo afecta tu forma de trabajar en Snyk. Por supuesto, si tienes alguna pregunta, no dudes en avisarnos.

Reduce más rápido tu acumulación de vulnerabilidades

Con Snyk Preview, puedes probar algunas mejoras en las Backlog PRs, uno de los pull request automatizados que Snyk genera para ayudarte a mantener seguros tus proyectos.

Como recordatorio y para darte contexto, Snyk admite actualmente tres tipos de pull request automatizados: las Upgrade PRs se crean cuando Snyk identifica que existen nuevas versiones de tus dependencias. Las Fix PRs se crean en dos casos: cuando se identifica una vulnerabilidad nueva que se puede corregir o cuando hay una nueva corrección disponible para una vulnerabilidad existente. Por último, las Backlog PRs se crean para las vulnerabilidades corregibles que ya están en tu acumulación y se priorizan según la puntuación de prioridad de Snyk.

Actualmente, las Backlog PRs se centran en eliminar una sola vulnerabilidad al recomendar una versión de la dependencia correspondiente. Si bien esto garantiza que se introduzca el menor cambio posible en tus dependencias (y, por lo tanto, el menor riesgo de incompatibilidad), también puede generar una serie de pull request iterativos si una dependencia contiene varias vulnerabilidades.

El nuevo comportamiento que estamos probando adopta un enfoque centrado primero en las dependencias y genera un pull request que elimina todas las vulnerabilidades que afectan a una dependencia específica de tu proyecto. Esto te ayuda a corregir más vulnerabilidades y más rápido, además de simplificar el trabajo de los desarrolladores, ya que permite devolver una dependencia a un estado saludable y seguro con un solo PR. También implica un poco más de riesgo, porque requiere actualizar la dependencia varias versiones.

Diagrama que compara el comportamiento centrado en vulnerabilidades (predeterminado) con el centrado en paquetes en las versiones de dependencias v1.1.0, v1.2, v1.3.0 y v2.3.1.

¿Te interesa? Entra a Snyk Preview (en la configuración de tu grupo o tu organización) y pruébalo. ¡Queremos conocer tu opinión!

Para obtener más información sobre Snyk Preview, consulta la documentación en línea.