Skip to main content

Snyk Code llega a la extensión de Snyk para Visual Studio

Escrito por

Frank Fischer

feature snyk code visual studio

18 de enero de 2022

0 minutos de lectura

Snyk Code ofrece una nueva generación de pruebas estáticas de seguridad de aplicaciones (SAST). Utiliza un proceso único que combina el aprendizaje automático para ampliar rápidamente su base de conocimientos con la revisión de un ingeniero de seguridad de Snyk para garantizar la calidad de las reglas. Como resultado, la base de conocimientos de Snyk Code crece de forma exponencial y ofrece una precisión líder en la industria.

Además, Snyk Code ofrece análisis en tiempo real para que los desarrolladores puedan usarlo directamente desde su IDE favorito. Esto cambia las reglas del juego, ya que pueden obtener resultados de análisis semántico mientras desarrollan. Así, pueden volver a analizar el código después de hacer pequeños cambios y aplicar correcciones antes de que llegue al SCM.

Snyk Code forma parte de la plataforma de seguridad para desarrolladores de Snyk, que incluye Snyk Open Source, Snyk Container y Snyk IaC. Esto significa que, además de analizar el código propietario, Snyk también analiza las dependencias directas y transitivas de código abierto, las imágenes base y las configuraciones de tus proyectos. Y no solo te ofrece recomendaciones para corregir los problemas: también aplica las correcciones con solo hacer clic en un botón.

Hace poco agregamos compatibilidad con las comunidades de C# y .NET en Snyk Code. Los resultados de ambos lenguajes estaban disponibles directamente desde la interfaz web y los complementos para la familia de IDE de JetBrains, así como para Visual Studio Code. Pero faltaba un IDE importante: Visual Studio.

Nota: Si llegaste aquí buscando Visual Studio Code, no te preocupes: tenemos lo que necesitas. Visita nuestra página de complementos para IDE.

¿Por qué es importante para Snyk la compatibilidad con Microsoft Visual Studio?

Microsoft Visual Studio tiene una larga historia que abarca varias décadas. Aunque es la principal herramienta de desarrollo de la comunidad .NET, también es compatible con varios lenguajes fuera del CLR, como JavaScript, Ruby, Python y otros. Con .NET, abarca tipos de proyectos que van desde aplicaciones web hasta clientes de Windows, aplicaciones móviles y videojuegos. Además, existe una sólida comunidad en torno a C++ nativo y Visual Studio, que en sus versiones más recientes permite desarrollar para varios tipos de procesadores (como x86, x64 o ARM) e incluso para distintos sistemas operativos (basados en Windows y Linux). No cabe duda de que Visual Studio siempre se ha considerado uno de los mejores IDE, incluso entre quienes no suelen usar productos de Microsoft; además, el diseño de todos los IDE modernos se inspiró en Visual Studio. Visual Studio superó a Eclipse y siguió liderando el índice PYPL de IDE, con un 29,27 % en 2021.

Esto fue motivo más que suficiente para renovar y ampliar nuestra extensión para Visual Studio. Nos complace anunciar la versión más reciente de la extensión Snyk Vulnerability Scanner para Visual Studio.

Visual Studio 2022 muestra la extensión Snyk Vulnerability Scanner, que identifica vulnerabilidades en el código y presenta un informe de secuencias de comandos entre sitios.
Extensión de Snyk Vulnerability Scanner en Visual Studio 2022.

La extensión Snyk Vulnerability Scanner

La extensión integra dos servicios de Snyk directamente en Visual Studio: analiza las dependencias de tu proyecto y te avisa sobre vulnerabilidades conocidas. La última versión también agrega seguridad del código y calidad del código con Snyk Code. Para usar estos servicios, solo tienes que crear una cuenta gratuita de Snyk con tus credenciales de GitHub, Gmail u otra cuenta.

Consejo profesional: Si abres el cuadro de diálogo Opciones de Snyk Vulnerability Scanner en Visual Studio, puedes elegir agregar problemas de calidad del código, además de las vulnerabilidades de seguridad. Los resultados de calidad aparecerán en una nueva sección de la ventana de la extensión.

Por cierto, son compatibles Visual Studio 2019 y la versión preliminar más reciente, Visual Studio 2022. Además, la extensión para Visual Studio es un proyecto de código abierto que puedes encontrar en GitHub.

Instala Snyk Vulnerability Scanner en Visual Studio

En Visual Studio, escribe Extensión en la barra de búsqueda, en la parte superior central de la ventana del IDE, para encontrar y abrir Administrar extensiones. En la parte superior derecha del administrador de extensiones hay otra barra de búsqueda. Escribe «Snyk» para encontrar la extensión Snyk Vulnerability Scanner y sigue los pasos para instalarla.

Otra opción es instalarla desde Visual Studio Marketplace. Ten en cuenta que hay dos versiones distintas de la extensión: una para Visual Studio 2015, 2017 y 2019 y otra para Visual Studio 2022.

Editor de Visual Studio que muestra código ASP.NET de WebGoat.NET con un botón «¡Configurar base de datos!»

Nota: Es posible que tengas que reiniciar Visual Studio para iniciar la descarga e instalación de la extensión. La primera vez que se inicia, la extensión descarga la versión más reciente de Snyk CLI, que se ejecuta en segundo plano.

La primera vez que uses la extensión, tendrás que autenticarte con Snyk. El proceso se lleva a cabo en un navegador y genera un token que se guarda en la extensión. A partir de ese momento, se usará ese token: no necesitas claves de licencia ni administrar certificados.

Usa Snyk Vulnerability Scanner en Visual Studio

Aunque Snyk Code es compatible con muchos lenguajes y frameworks, a los usuarios de Visual Studio quizá les interesen especialmente C#, JavaScript y TypeScript, Python y Ruby.

La extensión muestra un ícono de reproducción en la esquina superior izquierda de la ventana. Cuando el desarrollador ha avanzado lo suficiente con los cambios en la aplicación, conviene revisar si hay problemas de seguridad y corregirlos. Para iniciar un análisis, haz clic en el ícono verde.

Los análisis suelen tardar unos segundos (los primeros pueden tardar unos minutos) y los resultados aparecen en cuanto termina el análisis.

Como buena práctica para el trabajo diario, avanza hasta que tu trabajo tenga cierto grado de madurez, por ejemplo, cuando termines el diseño de una clase o un algoritmo. En ese momento, inicia un análisis y revisa los resultados. Como Snyk Code funciona en tiempo real, puedes analizar el código cuando quieras sin retrasar el progreso de tus proyectos.

Consejo profesional: Como Snyk Code es rápido, conviene analizar el código con más frecuencia. En lugar de acumular errores para corregirlos al final, establece hitos intermedios mientras programas para detectar y corregir errores de inmediato. También puedes evitar que se agreguen más errores al código, porque ya sabes qué construcciones debes evitar. Además, asegúrate de volver a analizar el código después de corregir un error, ya que esto podría afectar a otros: algunos podrían desaparecer al corregirlos junto con el primero, mientras que podrían surgir otros nuevos. Por eso es tan importante integrar la seguridad desde el inicio. Si un cambio pequeño puede generar otros cambios, ¡imagina cuántos pueden surgir si ejecutas un análisis cuando termines de escribir todo el proyecto!

Prueba Snyk

Solo tienes que crear una cuenta gratuita de Snyk con tu cuenta de GitHub o Google (o con muchos otros proveedores de identidad). Puedes encontrar la extensión Snyk Vulnerability Scanner en Visual Studio Marketplace. Pruébala y cuéntanos qué te parece.

Comienza con Capture the Flag

Aprende a resolver desafíos de Capture the Flag con nuestro taller virtual 101 a pedido.