Skip to main content

Snyk ahora está integrado con Lighthouse de Chrome

Escrito por
Headshot of Tim Kadlec

Tim Kadlec

Snyk is Now Integrated with Lighthouse

3 de abril de 2018

0 minutos de lectura

Hoy tenemos otro anuncio emocionante: Snyk ahora impulsa la nueva auditoría de JavaScript vulnerable de Lighthouse, la herramienta de auditoría creada por el equipo de Google Chrome que evalúa el rendimiento, la accesibilidad y la seguridad de tu sitio.

Snyk y Lighthouse

Lighthouse es una herramienta automatizada de código abierto de Google Chrome que evalúa sitios web con base en un conjunto de métricas y prácticas recomendadas. Genera un informe detallado para que los desarrolladores puedan ver exactamente cómo se desempeña su sitio y cómo mejorarlo. Lighthouse se puede usar como extensión del navegador, como módulo de Node y ahora también impulsa la función de auditoría integrada directamente en las herramientas para desarrolladores de Google Chrome.

Lighthouse es una excelente forma de detectar problemas que son muy fáciles de pasar por alto, como los de accesibilidad y rendimiento, que son fundamentales pero también invisibles. La seguridad ya estaba representada con pruebas de compatibilidad con HTTPS, pero el equipo de Lighthouse quería ayudar a los desarrolladores a protegerse aún más.

A principios de este año, un estudio reveló que el 37 % de los sitios tenía al menos una biblioteca de JavaScript del lado del cliente con una vulnerabilidad de seguridad conocida. Al investigar más, descubrimos que la situación era aún peor: el 77 % de las 5,000 URL más visitadas usaba una biblioteca de JavaScript con un problema de seguridad conocido.

Conscientes de la importancia del problema, el equipo de Lighthouse nos pidió ayuda para crear una auditoría de bibliotecas de JavaScript vulnerables. Como grandes admiradores de Lighthouse, aceptamos encantados. La versión 2.5.0 de Lighthouse incluye una auditoría de «Prácticas recomendadas» que detecta las bibliotecas de JavaScript del frontend que se estén usando y tengan una vulnerabilidad de seguridad conocida, mediante la consulta a la base de datos de vulnerabilidades de Snyk.

Informe de auditoría web que muestra una puntuación de 63, seis auditorías fallidas y vulnerabilidades en las bibliotecas de JavaScript jQuery y AngularJS.

Cuando auditas tu sitio, Lighthouse identifica las bibliotecas que usas y sus versiones. Luego las compara con la base de datos de Snyk para detectar problemas de seguridad conocidos. Si los encuentra, reducirá la puntuación de auditoría de tu sitio y te mostrará información sobre las vulnerabilidades, junto con un enlace a Snyk para que puedas obtener más información y resolver los problemas.

Puedes probarlo hoy mismo en Chrome Canary de Google, sin necesidad de instalar nada. Pronto estará disponible en Google Chrome.

Más visibilidad sobre las vulnerabilidades conocidas

Es probable que tus equipos de frontend ya usen Lighthouse (y, si no lo hacen, deberían). Gracias a la nueva integración con Snyk, tendrán información fundamental sobre posibles problemas de seguridad directamente en sus auditorías, lo que facilita tomar medidas.

Aunque Lighthouse revisa lo que ya se publicó (es decir, la página en sí), el mejor momento para detectar bibliotecas vulnerables es antes de que lleguen a producción. Cuanto antes las detectes, más fácil será solucionar el problema mediante correcciones y actualizaciones.

Desarrolladores: asegúrense de probar si hay bibliotecas vulnerables y corregirlas como parte del proceso de desarrollo. Aplicar esta protección de forma continua es la mejor manera de proteger tu sitio y a tus usuarios. Snyk está diseñado para hacer exactamente eso y es gratis para proyectos de código abierto, así que pruébalo. Luego, usa Lighthouse para obtener una capa adicional de visibilidad y detectar si estás implementando JavaScript de cara al usuario con vulnerabilidades de seguridad conocidas.

Que herramientas como Lighthouse (y Sonar) prioricen la detección de estos problemas en JavaScript del lado del cliente es un gran paso para mejorar la seguridad general de la web. Nos entusiasma y enorgullece colaborar con ellos para que la web sea más segura por defecto.