Skip to main content

Protege las aplicaciones en contenedores con Snyk CLI

Escrito por
Headshot of Hadar Mutai

Hadar Mutai

blog hero test in terraform

30 de agosto de 2022

0 minutos de lectura

Al analizar una imagen, probablemente quieras buscar tanto vulnerabilidades del sistema operativo como vulnerabilidades en las dependencias de la aplicación (como npm, pom.xml, package.json, etc.) para tener una visión completa de los problemas de seguridad en tus imágenes.

Hasta ahora, para analizar imágenes con los comandos test/monitor de Snyk Container, tenías que especificar la marca --app-vulns para buscar vulnerabilidades en las aplicaciones.

Nos entusiasma compartir que ahora, al usar los snyk container test/monitor comandos, buscaremos vulnerabilidades en las aplicaciones de forma predeterminada. Este cambio se implementará próximamente y actualizaremos esta publicación cuando esté disponible. Asegúrate de actualizar tu Snyk CLI para aprovechar esta nueva función. También puedes seguir los pasos del final para aprovechar este comportamiento desde hoy.

Para permitir esta actualización, ahora también incluimos vulnerabilidades de las aplicaciones al usar la marca --json. Agregamos una nueva clave applications al resultado JSON, que incluye una matriz con todos los resultados del análisis de aplicaciones. El nuevo formato JSON será similar al siguiente:

{
  "vulnerabilities": [],
  "ok": true,
  "dependencyCount": 13,
  ...
  "packageManager": "apk",
  "summary": "No known operating system vulnerabilities",
  "uniqueCount": 0,
  "projectName": "docker-image|snykgoof/os-app",
  "platform": "linux/amd64",
  "path": "snykgoof/os-app:node-snykin/os-app",
  "applications": [
    {
      "vulnerabilities": [
        {
          A bunch of vulns
        },
        ...
      ],
      "ok": false,
      "dependencyCount": 116,
      "packageManager": "yarn",
      "summary": "14 vulnerable dependency paths",
      "uniqueCount": 9,
      "targetFile": "/app2/package.json",
      "projectName": "snykin",
      "displayTargetFile": "/app2/package.json",
      "path": "snykgoof/os-app:node-snykin"
    }
  ]

El nuevo resultado JSON está disponible en la versión 1.962.0 de CLI.

Usa Snyk CLI en tu pipeline de CI/CD

Agregar análisis de seguridad a tu pipeline de integración y entrega continuas es una forma habitual de analizar tus imágenes y proteger tus contenedores. Además, como la integración con un pipeline de CI/CD utiliza Snyk CLI, es importante conocer cada cambio en los resultados.

¿Cómo afectará este cambio a mi compilación?

Si integraste las pruebas de Snyk Container en tu flujo de trabajo de CI/CD actual, ten en cuenta que esta actualización podría hacer que el análisis detecte más vulnerabilidades, ya que ahora también incluirá las vulnerabilidades de las aplicaciones.

Si ya usabas la marca --app-vulns, no notarás cambios en el comportamiento ni en los resultados de tus análisis. Sin embargo, si actualmente no especificas la marca --app-vulns en tu comando snyk container test, el comportamiento del análisis podría cambiar y es posible que encuentres más vulnerabilidades. Si quieres mantener el comportamiento anterior, puedes excluir el análisis de vulnerabilidades de las aplicaciones especificando la marca --exclude-app-vulns. Esto omitirá la sección de vulnerabilidades de las aplicaciones en los resultados y replicará el comportamiento anterior.

Te recomendamos descargar la versión más reciente de CLI y probar las actualizaciones con tu configuración actual lo antes posible.