Pruebas y monitoreo gratuitos de vulnerabilidades para proyectos públicos de GitHub
Johanna Kollmann
20 de abril de 2016
0 minutos de lecturaNos complace ofrecer un servicio gratuito de Snyk que permite a cualquier persona detectar vulnerabilidades y luego monitorear cualquier repositorio público de GitHub de Node.js.
Pruebas de vulnerabilidades para Node.js
Para probar si un proyecto público tiene vulnerabilidades, ve a snyk.io/test e ingresa la URL del repositorio de GitHub que quieres probar. Para un paquete de npm, ingresa el nombre del paquete y, si quieres probar una versión específica, también el número de versión.
Recibirás un informe de pruebas de Snyk que te indicará si el paquete o repositorio está afectado por alguna vulnerabilidad. Nuestros informes ofrecen un resumen de cada vulnerabilidad y detalles sobre cómo llega al paquete y cómo solucionarla.
El informe de pruebas también muestra todas las dependencias y las rutas vulnerables (es decir, las dependencias que tienen vulnerabilidades).
Pruebas de vulnerabilidades con Snyk CLI
También puedes detectar vulnerabilidades con Snyk CLI. Además de npm y GitHub, Snyk CLI también es compatible con Bitbucket y GitLab.
Instala Snyk y ejecuta una prueba en un paquete público de npm (no se requiere autenticación). Por ejemplo:
Para probar un repositorio público de GitHub, Bitbucket o GitLab, ejecuta snyk test e incluye la URL del repositorio. Por ejemplo:
Se admiten los siguientes formatos de URL de Git:
git://github.com/user/project.git#commit-ishhttps://github.com/user/project#commit-ishuser/project#commit-ish
Monitoreo de vulnerabilidades para Node.js
Está bien detectar vulnerabilidades una sola vez, pero probablemente quieras saber si aparecen nuevos riesgos con el tiempo. Para eso está la capacidad de monitoreo de Snyk.
Monitoreo de un proyecto público de GitHub
Después de probar un proyecto público de GitHub, selecciona «Monitorear vulnerabilidades» y el repositorio se agregará a tus proyectos monitoreados en Snyk.
Nota: necesitas una cuenta gratuita de Snyk para monitorear. Puedes crear una cuenta gratuita.
Monitoreo de un proyecto local
Instala la herramienta de línea de comandos de Snyk, ve a la carpeta de tu proyecto y ejecuta snyk monitor.
Para asegurarte de que la lista de dependencias que monitoreamos para tu proyecto esté actualizada, actualízala continuamente ejecutando snyk monitor en tu proceso de implementación. Consulta nuestra documentación para obtener más detalles.
Próximamente: monitoreo de repositorios privados de GitHub
Actualmente trabajamos en la capacidad de monitorear automáticamente tus repositorios privados de GitHub. Snyk realizará una evaluación de seguridad en cada confirmación, para que la información sobre tu proyecto esté siempre actualizada. Así, las alertas sobre nuevas vulnerabilidades que te afectan se basarán en tus dependencias más recientes. También tendrás una vista del historial que incluirá el hash de confirmación para que puedas identificar el código correspondiente.
Nos encantaría recibir tus comentarios sobre esta próxima función en contact@snyk.io.
Comienza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag con nuestro taller virtual 101 a pedido.