SnykLaunch de junio de 2023: Insights y DeepCode AI permiten corregir y priorizar más rápido
7 de junio de 2023
0 minutos de lecturaAl acercarnos a la segunda mitad de 2023, los equipos de seguridad y desarrollo están viendo cambios drásticos en el mundo de la seguridad de aplicaciones. Las prácticas de DevOps siguen evolucionando, lo que significa que los desarrolladores introducen código cada vez más rápido y, con ayuda de la IA, pueden crear código a una velocidad sin precedentes. Además, las aplicaciones ya no se componen únicamente de código propio y dependencias de terceros. Ahora, una sola aplicación está conectada con un vasto ecosistema de entornos en la nube, contenedores (e imágenes base de terceros) y orquestación automatizada de contenedores.
Estos nuevos niveles de velocidad y complejidad generan más ruido en cada etapa del ciclo de vida del desarrollo. Para los desarrolladores y profesionales de seguridad, identificar y priorizar los riesgos reales para el negocio es más difícil que nunca. Se priorizan demasiadas vulnerabilidades de forma aislada: los problemas de SAST por un lado, las dependencias de terceros por otro, los problemas de contenedores en otro silo, y así sucesivamente.
En el SnykLaunch de este mes, Manoj Nair, director de Producto, y Pat Poels, vicepresidente sénior de Ingeniería, hablaron sobre cómo estos cambios hacen que gestionar la seguridad de las aplicaciones sea más desafiante que nunca para los desarrolladores y los profesionales de AppSec.
Para responder a la evolución de las prácticas de seguridad de aplicaciones, Snyk lanza nuevas funciones que facilitan y agilizan la detección, priorización y corrección de problemas. Así, los desarrolladores y profesionales de seguridad pueden dedicar más tiempo a colaborar en la creación de aplicaciones seguras desde el inicio y menos tiempo a perseguir una montaña de problemas. El 7 de junio, anunciamos cinco de estas nuevas funciones en SnykLaunch, entre ellas:
Snyk Agent Fix, que ofrece a los desarrolladores una solución para los problemas de código directamente en su IDE.
DeepCode AI Search, que aprovecha el poder de la IA para que los equipos de seguridad y desarrollo busquen patrones semánticos en su código, en lugar de limitarse a buscar coincidencias de tokens del lenguaje, y guarden sus búsquedas como reglas personalizadas que Snyk Code puede usar.
Insights, una nueva capacidad de la plataforma Snyk que permite a los equipos de AppSec visualizar el ciclo de vida completo de una aplicación, desde el código hasta la nube, y priorizar problemas según factores de riesgo que van más allá de los silos individuales de los informes de vulnerabilidades.
Nuevas funciones para la gestión de SBOM, diseñada para desarrolladores, que incluyen más opciones de exportación y un nuevo proyecto de código abierto para enriquecer los SBOM.
Una versión ampliada de Snyk Learn, nuestra plataforma gratuita de capacitación en seguridad para desarrolladores, que incluye una nueva colaboración con NYU Tandon School of Engineering, alineación con el NIST NICE Workforce Framework para la educación en ciberseguridad, y nuevas funciones para dar seguimiento al progreso y obtener certificados.
Corrección de vulnerabilidades de código con DeepCode AI
Durante la primera parte de SnykLaunch de junio de 2023, Noa Moshe, gerente de Producto, presentó nuestro motor de IA patentado: DeepCode AI. Esta tecnología es la base de Snyk Agent Fix, la siguiente evolución de nuestros productos Snyk Code y Open Source. DeepCode AI entrega soluciones de seguridad directamente en el IDE del desarrollador, quien puede aplicar el cambio sugerido con un solo clic. Ahora, las correcciones de código que antes requerían tiempo para investigar, evaluar y determinar cómo solucionar el problema toman solo segundos. Además, los desarrolladores ahorran el esfuerzo mental de implementar cada cambio manualmente.
Nos aseguramos de que las sugerencias de corrección de DeepCode AI sean confiables para que los desarrolladores solo tengan que hacer clic y continuar. Entrenamos su red neuronal con millones de líneas de código y recopilamos grandes cantidades de información lingüística no estructurada de proyectos de código abierto en toda la web. Cada corrección propuesta se adapta a la vulnerabilidad correspondiente y se valida para garantizar que solucione el problema sin introducir otros nuevos, antes de presentársela al desarrollador como sugerencia.
DeepCode AI Search y las reglas personalizadas de Snyk Code
DeepCode AI también es la base de la nueva función de reglas personalizadas de Snyk Code. Frank Fischer, especialista en marketing de productos técnicos, presentó esta nueva función en SnykLaunch y mostró cómo DeepCode AI ayuda a los equipos a buscar rápidamente problemas en su código mediante el motor semántico de DeepCode, en lugar de limitarse a comparar tokens léxicos. Luego, pueden guardar esas búsquedas como reglas personalizadas y usarlas en cualquier lugar donde Snyk Code busque los patrones de código que los equipos de AppSec necesitan.
Por ejemplo, Frank mostró un fragmento de código en el que se había detectado una inyección SQL. Sin embargo, en este caso, el equipo de desarrollo sí usa un sanitizador personalizado para prevenir este tipo de ataques. Como este sanitizador es exclusivo de la empresa, las herramientas SAST no podrían detectarlo. Pero Frank demostró cómo DeepCode AI puede detectar este patrón de flujo de datos y crear una regla que detecte correctamente este sanitizador personalizado. Y, como usa el motor semántico de DeepCode, la regla funciona con cualquier patrón de flujo de código, en lugar de limitarse a un orden específico de tokens del lenguaje que solo corresponde a un equipo o, en este caso, a JavaScript.
Estas reglas personalizadas detectan más que patrones de seguridad: los equipos de ingeniería también pueden usarlas para garantizar que el código cumpla con estándares de calidad específicos. Esta nueva funcionalidad permite crear y mantener estas reglas de forma rápida y sencilla, y elimina los falsos positivos y negativos, así como las alertas innecesarias que generan.
Nuevas funciones para la gestión de SBOM diseñada para desarrolladores
A continuación, Ryan Searle, gerente de producto de nivel Staff, anunció nuevas capacidades de gestión de SBOM y un nuevo proyecto de código abierto para la comunidad de seguridad de la cadena de suministro de software.
Primero, anunciaron nuevas API de cadena de suministro: una API para generar SBOM y otra para obtener información sobre vulnerabilidades de paquetes individuales. Ambas API ya están disponibles para todos. Esta API de SBOM de un solo endpoint reúne las dependencias de terceros de proyectos de código abierto o de contenedores en una lista completa de materiales de software, en formato CycloneDX o SPDX.
También lanzamos una herramienta de código abierto para enriquecer SBOM llamada parlay. Esta herramienta de CLI agrega metadatos a los SBOM, como una descripción general, información de versiones, detalles de licencias e información relacionada sobre vulnerabilidades de Snyk, entre otros datos. Esta visión integral de cada componente permite a los desarrolladores y equipos de seguridad comprender y validar por completo el contenido de sus aplicaciones, e incluso usarla para ayudar a garantizar el cumplimiento de las políticas. A medida que seguimos mejorando esta herramienta, invitamos a todas las personas interesadas en probarla y contribuir a descargar parlay.
Insights para comprender mejor el riesgo de las aplicaciones
En esta parte de SnykLaunch de junio de 2023, Daniel Berman, director de Marketing de Producto, y Ben Laplanche, director de Gestión de Producto, anunciaron Insights. Esta nueva incorporación a la suite de productos de Snyk se centra en priorizar vulnerabilidades y reunir en un solo lugar información contextual detallada sobre cada una, para que los equipos puedan comprender mejor cómo priorizar las correcciones de seguridad.
Nuestra función Insights (que se lanzará en versión beta el próximo mes) responde directamente a un problema clave para la mayoría de los equipos de desarrollo y AppSec: la dificultad de priorizar la gran cantidad de problemas pendientes sin comprender realmente el riesgo que representan para el negocio. Muchos equipos actuales adoptan un enfoque aislado para evaluar y priorizar los problemas: usan SAST para priorizar los problemas de código, SCA para priorizar los problemas de código abierto, y así sucesivamente. También se basan mucho en la gravedad técnica y teórica de un problema, sin profundizar en otra información contextual. Priorizar de esta manera es difícil porque, en el mundo real, los problemas no existen de forma aislada. Existen dentro del contexto muy complejo y dinámico de las aplicaciones modernas.
Insights aborda estos desafíos al extraer datos de toda la plataforma Snyk para construir un modelo de 360° de la aplicación. En un gráfico visual, muestra los problemas junto con los componentes de la aplicación y el contexto de cómo se implementa y se usa en producción. Esto ofrece a los equipos de seguridad una visión amplia de la aplicación para que puedan evaluar mejor el riesgo que representa cada problema y ayudar a los desarrolladores a comprender mejor su posible impacto y cómo resolverlo.
Para obtener más información sobre Insights y cómo ayuda a priorizar de manera más eficaz en función del riesgo, lee el artículo del anuncio.
Snyk Learn: una fuente gratuita y completa de capacitación en seguridad
Para cerrar el SnykLaunch de este mes, Michael Biocchi, gerente sénior de Contenido, presentó Snyk Learn, nuestra plataforma gratuita de aprendizaje sobre seguridad, que permite a los desarrolladores mejorar sus habilidades de programación segura y ayuda a administradores y equipos de seguridad a dominar la plataforma Snyk con cursos en línea y talleres impartidos por instructores.
Como parte de nuestro objetivo de mejorar la capacitación en seguridad para desarrolladores, Snyk Learn colaboró con NYU Tandon School of Engineering para crear una ruta de aprendizaje personalizada para sus estudiantes y otros aspirantes a desarrolladores. Esta propuesta única permite a los desarrolladores iniciar su capacitación en seguridad y acceder al mercado laboral con habilidades esenciales y una prestigiosa insignia del sector.
También anunciamos que Snyk Learn ahora está alineado con el NIST NICE Workforce Framework, lo que demuestra nuestro compromiso con una capacitación en ciberseguridad integral y estandarizada para desarrolladores. La educación es esencial para preparar a la próxima generación de profesionales de ciberseguridad, y te invitamos a consultar nuestros recursos gratuitos —incluida la capacitación sobre todas las nuevas funciones anunciadas hoy— en Snyk Learn.
¿Qué sigue para Snyk?
Este año, nuestro principal objetivo es habilitar la gestión integral de la postura de seguridad de las aplicaciones (ASPM). Estas incorporaciones a nuestra plataforma, junto con las próximas funciones que lanzaremos durante el resto del año, te permitirán:
Gestionar la postura de seguridad definiendo, administrando y haciendo seguimiento de los estándares de gobernanza.
Explorar la aplicación en su totalidad mediante un modelo que abarque desde el código fuente hasta la nube.
Gestionar el riesgo y la corrección con herramientas para reducir el ruido y priorizar primero los problemas de mayor riesgo.
Adaptar la experiencia del desarrollador a tus necesidades de seguridad.
Para obtener más información sobre nuestras nuevas funciones, mira la presentación de SnykLaunch a pedido del 7 de junio de 2023.



