Skip to main content

Mantén tus dependencias actualizadas: activa las actualizaciones automáticas con Snyk

Escrito por
Headshot of Dan Mckean

Dan Mckean

Release notes Feature

6 de noviembre de 2019

0 minutos de lectura

Nos entusiasma anunciar el lanzamiento de una nueva forma de aprovechar la información detallada que ofrece Snyk sobre la seguridad y el estado de tus proyectos: las actualizaciones automáticas.

Mientras que los pull requests (PRs) de corrección automática de Snyk aplican soluciones específicas a las vulnerabilidades para hacer el cambio mínimo posible, las actualizaciones automáticas mantienen las dependencias al día y ayudan a garantizar el buen estado general del proyecto. Mantener las dependencias actualizadas aporta un gran valor, incluso si no se corrigen vulnerabilidades. Ahora, Snyk puede ayudarte a lograrlo creando pull requests automáticamente para actualizar tus dependencias. Actualmente, se admiten paquetes de npm y Maven Central mediante GitHub (cloud y enterprise) y Bitbucket Cloud; próximamente se sumarán otros lenguajes y sistemas de gestión de código.

Mantén tus dependencias actualizadas y en buen estado

Siempre al día y con seguridad

Esta función es una importante incorporación al conjunto de herramientas de seguridad de Snyk, ya que te permite no solo corregir vulnerabilidades, sino también usar la versión más reciente, que suele ser la más segura y aquella para la que se encuentran soluciones con mayor rapidez cuando se detecta una vulnerabilidad.

pull request de GitHub que muestra una actualización de Snyk de node-uuid de la versión 1.4.0 a la 1.4.8 y un problema de vector inseguro de gravedad media.

Información de seguridad

Ante todo, Snyk busca aumentar la conciencia sobre las vulnerabilidades, y esto también forma parte de Auto Upgrades. Cada PR enumera las vulnerabilidades que se corrigen con la actualización y no introduce nuevas vulnerabilidades.

Controla el flujo

Aunque Snyk crea automáticamente pull requests de actualización en tu nombre, también te ayuda a limitar el posible aluvión de PRs con una opción configurable que establece cuántos PRs pueden estar abiertos a la vez. Cuando se alcanza el límite, Snyk no abrirá nuevos PRs de actualización. (Pero no te preocupes: ¡los PRs de Snyk para corregir vulnerabilidades no están sujetos a este límite!)

Configuración de actualización de dependencias de Snyk que muestra las pull requests automáticas habilitadas, las versiones de parche y menores seleccionadas y un límite de 10 pull requests de actualización simultáneas.

Cómo empezar

Es fácil empezar. Solo ve a la configuración de tu integración de GitHub y actívala (o ve a la configuración del proyecto para tener más flexibilidad). Los pull requests de actualización de dependencias (PRs) deberían empezar a llegar durante las siguientes pruebas recurrentes de Snyk (diarias de forma predeterminada). También puedes obtener más información en nuestra documentación sobre actualizaciones automatizadas de dependencias. Una vez que actives esta función, los proyectos correspondientes heredarán la configuración de Integración. Además, Snyk te ofrece más flexibilidad y te permite configurar las opciones por proyecto y anular la configuración de Integración.

Configuración de la integración de Snyk con GitHub que muestra las opciones de acceso al repositorio y una prueba predeterminada de Snyk habilitada para pull requests de corrección

¿Qué sigue?

Trabajamos constantemente para ofrecerte información más útil y ayudarte a tomar medidas a partir de ella. Por eso, buscamos que el estado de las dependencias sea fácil de monitorear y administrar. Estamos explorando ideas muy interesantes, como recomendar paquetes alternativos que se ajusten a tus necesidades y tengan mejor mantenimiento o menos vulnerabilidades. ¡Mantente al tanto!

¡Mantente seguro!

Empieza con los desafíos de Capture the Flag

Aprende a resolver desafíos de captura la bandera con nuestro taller virtual introductorio a pedido.