Skip to main content

Snyk facilita corregir Log4Shell con análisis gratuitos ampliados

Escrito por
blog feature log4j vulnerability green

21 de diciembre de 2021

0 minutos de lectura

Ante la reciente vulnerabilidad Log4Shell y para apoyar el enorme esfuerzo que realiza la comunidad para resolverla, nos complace anunciar que aumentamos el límite de pruebas gratuitas de Snyk Open Source.

Esto significa que cualquier desarrollador, sin importar la empresa o el proyecto, ahora puede usar Snyk Open Source para encontrar y corregir Log4Shell con el doble de pruebas gratuitas, ya sea desde su IDE, sus repositorios de Git, sus entornos de CI o con la CLI de Snyk.

Cómo poner a prueba los límites (gratuitos)

Durante los últimos diez días, hemos sido testigos directos de la rápida respuesta de nuestros usuarios y de la comunidad en general para mitigar Log4Shell. Tan solo la semana pasada, Snyk Open Source importó y analizó 6 veces más proyectos Java que en las semanas anteriores. Estas cifras reflejan tanto la urgencia que genera la vulnerabilidad como su prevalencia en las aplicaciones.

También observamos un aumento significativo en la cantidad de usuarios de Snyk Open Source que usan el plan gratuito y alcanzan su límite mensual de pruebas. Cuando esto sucede, se desactivan las pruebas recurrentes, lo que hace imposible volver a analizar un proyecto hasta el siguiente mes calendario. Como los acontecimientos siguen desarrollándose y casi a diario surgen nuevos detalles sobre Log4Shell, queremos eliminar esta posible barrera para quienes están en plena labor de abordar Log4Shell.

¿Qué significan los nuevos límites de pruebas?

  • Si mantienes un proyecto de código abierto, nada ha cambiado. Los productos de Snyk están disponibles gratis, con pruebas ilimitadas.

  • Si trabajas en un proyecto de código cerrado, ahora tienes 400 pruebas gratuitas en lugar de las 200 habituales. Esta ampliación es válida durante los próximos 30 días; después, se restablecerá el límite habitual de pruebas.

Mitiga Log4Shell con el nuevo límite

El límite duplicado de pruebas gratuitas ofrece la amplitud y flexibilidad necesarias para analizar y volver a analizar aplicaciones según lo consideres conveniente y, así, obtener una cobertura de seguridad completa. Te recomendamos aprovechar este nuevo límite de pruebas gratuitas para abordar Log4Shell de cualquiera de las siguientes maneras:

  • CLI de Snyk: Puedes usar la CLI de Snyk para analizar aplicaciones manualmente o como parte de tus pipelines de CI. Además de analizar tus dependencias de Java en busca de Log4Shell, el snyk log4shell, un comando recién lanzado, amplía los análisis de la CLI de Snyk para incluir también archivos .jar.

  • IDE: Puedes analizar tus aplicaciones para detectar Log4Shell con los plugins de Snyk para IntelliJ IDEA (y otros IDE de JetBrains), Visual Studio, Visual Studio Code y Eclipse.

  • Git: Puedes analizar tus aplicaciones al importarlas mediante las integraciones de SCM para GitHub, Bitbucket, GitLab y Azure Repos. Esto no solo analiza el proyecto al importarlo, sino que también te avisa sobre nuevas vulnerabilidades y las correcciones disponibles en el futuro.

  • CI/CD:Para integrar los análisis de Snyk en tus pipelines de CI/CD actuales, puedes usar las integraciones nativas para Jenkins, CircleCI, GitHub Actions y Azure Pipelines o, como se mencionó antes, implementar la CLI de Snyk como uno de los pasos del pipeline.

Para obtener más información sobre cómo usar Snyk para encontrar y corregir Log4Shell en tu aplicación, consulta esta publicación del blog sobre cómo encontrar y corregir Log4Shell en tus proyectos, dependencias y dependencias transitivas.

¿Necesitas ayuda?

Además de ampliar nuestros límites de pruebas gratuitas, también hemos estado creando una amplia variedad de recursos para ayudarte a conocer mejor Log4Shell y cómo mitigarlo, como webinars, publicaciones de blog, hojas de consulta, videos y más. Consulta hoy mismo este kit de herramientas de Log4Shell.

Snyk Learn, la herramienta gratuita e interactiva de formación para desarrolladores de Snyk, incluye una nueva lección dedicada a Log4Shell para ayudar a los desarrolladores a comprender mejor la vulnerabilidad y cómo mitigarla.

Además, el martes 21 de diciembre realizaremos una sesión de hacking en vivo sobre Log4Shell, en la que analizaremos algunos ejemplos del exploit en acción y presentaremos enfoques detallados para corregirlo.

Durante los últimos 10 días, ha sido alentador ver la respuesta de la comunidad ante Log4Shell. Tras comprender de inmediato la gravedad de la situación, equipos de desarrollo y seguridad de todo el mundo se apresuraron a abordar la vulnerabilidad de frente. Esperamos que los nuevos límites de pruebas de Snyk Open Source ayuden a fortalecer estos esfuerzos.