Presentamos Snyk para serverless
26 de abril de 2017
0 minutos de lecturaHoy nos entusiasma anunciar la nueva solución de Snyk para proteger tus funciones serverless, diseñada para integrarse fácilmente y proteger aplicaciones basadas en serverless. El lanzamiento inicial incluye una estrecha integración con AWS Lambda y Heroku. También estamos trabajando estrechamente con Google, Red Hat y otros para integrarnos directamente con sus plataformas en los próximos meses.

¿Por qué es diferente proteger serverless?
Los enfoques serverless (FaaS) y PaaS impulsan considerablemente la productividad de los desarrolladores. Al delegar las tareas de infraestructura en equipos de expertos dedicados, los desarrolladores pueden dedicar más tiempo a trabajar en código que contribuye directamente a su producto principal. Esto, a su vez, traslada muchas de las preocupaciones de seguridad de esa infraestructura a la plataforma, lo que mitiga considerablemente riesgos como los servidores sin parches y los servidores comprometidos, entre otros.
Sin embargo, al cerrar estas vías de ataque, serverless hace que los atacantes busquen el siguiente punto de entrada más fácil: las dependencias vulnerables de las aplicaciones. Estos paquetes de código abierto, que se descargan de repositorios como npm, Maven, PyPI y otros, son tan comunes y vulnerables como los archivos binarios que solemos actualizar con parches. Las plataformas FaaS y PaaS administran y protegen las dependencias del servidor, pero no administran ni protegen los paquetes vulnerables que incorpora tu aplicación.
Snyk ayuda a cubrir esta brecha: supervisa continuamente las dependencias ocultas en tus funciones y aplicaciones para detectar vulnerabilidades (¡y pronto también problemas de licencias!).
Si te interesan las prácticas y herramientas serverless, no te pierdas esta guía: 10 prácticas recomendadas de seguridad para serverless.
Protege tus aplicaciones serverless
La nueva compatibilidad con serverless te permite supervisar el código que implementaste en AWS Lambda o Heroku para detectar dependencias vulnerables conocidas, y pronto habrá más plataformas disponibles. Para cada plataforma en la que implementes tu código, después de ingresar las claves de API correspondientes, puedes elegir las funciones y aplicaciones que quieres supervisar continuamente.
Luego, Snyk se comunicará directamente con la plataforma a través de su API para determinar qué dependencias están implementadas en cada función o aplicación y analizarlas en busca de vulnerabilidades conocidas en nuestra base de datos de vulnerabilidades. Recibirás un informe detallado de todas las vulnerabilidades, además de recomendaciones para corregirlas.
También podrás indicarle a Snyk con qué frecuencia quieres analizar cada función para detectar vulnerabilidades recientemente divulgadas que la afecten. Si se encuentra alguna, recibirás una notificación por correo electrónico y Slack para que puedas actuar de inmediato.

¿No basta con supervisar el código fuente?
Es evidente que el código implementado antes fue código fuente, por lo que abordar las dependencias vulnerables como parte de tu proceso de desarrollo es una excelente forma de reducir la probabilidad de implementar una vulnerabilidad desde el principio. Además, encontrar problemas durante el desarrollo facilita mucho su corrección.
Sin embargo, proteger el código fuente no es suficiente. El camino del código fuente al código implementado no siempre es directo, por lo que puede ser difícil saber qué funciones o aplicaciones se ven afectadas por una vulnerabilidad en el código fuente. Además, el código implementado siempre está desactualizado con respecto al código fuente y, a menudo, sigue usando dependencias antiguas (y potencialmente vulnerables) mucho después de que el código en desarrollo se haya actualizado o corregido.
Dar seguimiento a las vulnerabilidades en el código implementado es la mejor forma de comprender y gestionar tus riesgos. Corregir estas vulnerabilidades durante el desarrollo te permite solucionar esos problemas rápidamente y evitar que se presenten desde el principio. Ahora puedes usar Snyk para proteger tu código durante todo su ciclo de vida, y te recomendamos hacerlo.
Próximamente, más plataformas serverless
Serverless impulsa considerablemente la productividad de los desarrolladores, pero tu enfoque de seguridad debe adaptarse para aprovecharlo. Ahora, con la compatibilidad de Snyk con las aplicaciones serverless, es mucho más fácil mantenerte protegido. ¡Protege hoy tus aplicaciones de Lambda y Heroku!
Nos entusiasma lanzar la compatibilidad con AWS Lambda y Heroku, pero esto es solo el comienzo. Como mencionamos antes, estamos trabajando estrechamente con Google, Red Hat y otros para integrarnos directamente con sus plataformas en los próximos meses. Queremos que puedas supervisar el código implementado dondequiera que esté, de forma continua y sencilla.
Si usas una plataforma que no aparece en el lanzamiento inicial, avísanos. Te mantendremos al tanto de nuestros planes y, si quieres, te incluiremos en los programas beta correspondientes.
A los desarrolladores les encanta. Los equipos de seguridad confían en él.
Las herramientas de Snyk, diseñadas primero para desarrolladores, ofrecen seguridad integrada y automatizada que satisface tus necesidades de gobernanza y cumplimiento.