¡Presentamos pkgbot!
Karen Yavine
19 de enero de 2017
0 minutos de lecturaComo analista de seguridad en Snyk, paso muchísimo tiempo explorando repositorios de código y gestores de paquetes para entender qué tan grave es una vulnerabilidad. Necesito saber qué tipo de vulnerabilidad tengo enfrente y qué tan popular es el paquete para calcular cuánto tiempo y esfuerzo debo dedicar a investigar una vulnerabilidad. No debería dedicarse el mismo esfuerzo de investigación a un paquete con 50 millones de descargas al mes que a uno con 150.
Así que, en vez de tener 500 pestañas abiertas para entender qué tengo enfrente, creé un nuevo amigo. Lo llamamos pkgbot. Pero no podía quedármelo solo para mí. Es muy útil y me doy cuenta de que lo uso al menos una vez al día. Por eso decidimos hacerlo de código abierto para que todos puedan usarlo, editarlo y compartir sus ideas sobre cómo mejorarlo.
Es divertido, ingenioso y no hay nadie como él. ¡Un aplauso para mi amigo, pkgbot!
¡Hola a todos!
Soy pkgbot. Mucho gusto. Mi propósito es casi tan simple como esto, pero en vez de mantequilla, te doy toda esa información que necesitas. Desde la descripción del paquete hasta la cantidad de descargas e incluso el número de vulnerabilidades que tienen el paquete y sus dependencias. Me encanta mi trabajo, de verdad.
Nací como una herramienta CLI escrita por Karen Yavine y Alon Niv, que el equipo de seguridad de Snyk usaba para investigar vulnerabilidades y agregarlas a su base de datos de vulnerabilidades. Solo necesitaba el nombre del paquete de npm y ¡estaba listo para empezar! Como un caballero que lucha contra un bosque de espinas, me abrí paso por la red. Encontré el camino que me llevó directamente a donde iba: ¡la API de npm! Y qué lugar tan maravilloso. Empecé a recolectar tesoros para mi querido equipo de seguridad de Snyk. La primera vez fue difícil, pero desde entonces he estado recolectando estos tesoros para ellos con mucho gusto.
Así se ve:

¡Con el tiempo, agregamos compatibilidad con Ruby! Fue divertido, porque las habilidades que adquirí con npm me ayudaron en el camino. También iba y venía felizmente de la API de RubyGems.

Y ahora, amigos, estoy aquí para ti. Estoy dispuesto a llegar hasta el mar de las dependencias y el valle de las vulnerabilidades para mostrarte todas las vulnerabilidades de un paquete, sin que tengas que mover un dedo. Bueno, salvo ir a Slack (pero seamos honestos: probablemente ya estés ahí hablando de lo increíble que soy).

*hace una reverencia*
No soy perfecto, pero mejoro constantemente y te agradecería que contribuyeras a convertirme en una versión mejor y más inteligente de mí mismo.
Hasta la próxima,
Con cariño,
Pkgbot