Snyk-Watcher: mantén Snyk sincronizado
17 de febrero de 2021
0 minutos de lectura¡Te damos la bienvenida a los miércoles de la API de Snyk! Esta es nuestra nueva serie de blogs que destaca las distintas formas en que nuestros clientes aprovechan la API de Snyk. La capacidad de extensión y la API de Snyk permiten a los desarrolladores adaptar la automatización de seguridad de Snyk a sus flujos de trabajo específicos, lo que garantiza la coherencia tanto en la experiencia de desarrollo como en la gobernanza de la plataforma. Nos enorgullece iniciar la serie con una nueva herramienta de código abierto llamada Snyk-Watcher, creada por el equipo de seguridad de productos de Twilio para ayudarles a automatizar a escala el proceso de importar proyectos a Snyk.
Este artículo se publicó originalmente en el blog de Twilio.
El equipo de seguridad de productos de Twilio es responsable de proteger todas las aplicaciones creadas por Twilio. Trabajamos con los equipos de Ingeniería para ayudar a proteger Twilio y a nuestros clientes. Usamos Snyk, una plataforma de seguridad de aplicaciones nativa de la nube, para garantizar que nuestro código sea seguro en todas las etapas del diseño y la implementación.
La automatización es clave para incorporar seguridad a escala, porque elimina los errores humanos. Cuando automatizamos, detectamos más vulnerabilidades. Snyk analiza los repositorios automáticamente, siempre y cuando le indiques cuáles debe analizar.
Necesitábamos una forma de automatizar el proceso para mantener Snyk actualizado con los proyectos de nuestro SCM, detectar cuándo se agregan, eliminan o renombran repositorios y configurar Snyk automáticamente.
Creamos Snyk-Watcher, una aplicación de GitHub que escucha los webhooks de la rama principal para detectar cambios en los repositorios y pull requests. Cuando se fusiona un pull request con la rama principal, Snyk-Watcher importa el proyecto a Snyk para analizarlo. Cuando se crea, elimina o renombra un repositorio, Snyk-Watcher activa las acciones correspondientes en Snyk. Estas acciones automatizadas se realizan mediante la API de Snyk, que permite integrar y automatizar las distintas funciones de seguridad de Snyk.
Una vez que instales Snyk-Watcher en GitHub, puedes probarlo agregando un nuevo repositorio y luego revisar la configuración avanzada de la aplicación para ver si la solicitud se realizó correctamente. Ten en cuenta que Snyk necesita un archivo de manifiesto para analizar tu proyecto y sus dependencias; por ejemplo, MANIFEST.MF en Maven o package.json en proyectos de JavaScript. Snyk admite cada vez más lenguajes y sus formatos de archivo de manifiesto. Cuando Snyk detecte un archivo de manifiesto válido en tu proyecto, lo verás aparecer en Snyk.
Con Snyk-Watcher, no tienes que acordarte de agregar ni eliminar proyectos de Snyk. Ocurre automáticamente. Hoy publicamos la herramienta como código abierto para que puedas automatizar el proceso de importar proyectos y mantener sincronizados tu SCM y Snyk.
Para comenzar a usar Snyk-Watcher, consulta el README aquí.
