Skip to main content

Suprimir problemas en Snyk

Escrito por
Headshot of Anna Debenham

Anna Debenham

15 de febrero de 2018

0 minutos de lectura

Ignorar problemas de seguridad no debería ser la opción predeterminada, pero a veces es necesario. Snyk solo valida las vulnerabilidades que existen en los componentes dependientes, por lo que su tasa de falsos positivos es relativamente baja (lo que debería reducir la necesidad de ignorarlas). Aun así, puede haber motivos para querer suprimir un problema; por ejemplo, si todavía no tiene una solución, quizá quieras posponerlo hasta que la tenga. Algunos problemas no son relevantes para ciertos proyectos (por ejemplo, un ataque de denegación de servicio contra un servicio interno). En otros casos, la ruta de un problema hace que no sea explotable.

La opción para ignorar problemas está disponible en la CLI desde el primer día, mediante el archivo de políticas .snyk. Verás esta opción cada vez que ejecutes snyk wizard en un proyecto y se encuentre una vulnerabilidad. Al ignorar la vulnerabilidad, se agrega un registro al archivo .snyk con la ruta y el motivo indicado (si se proporcionó uno).

'npm:moment:20170905':
moment:
reason: The reason given
expires: '2017-12-29T16:10:16.946Z'

Ahora que nos integramos con Heroku, donde los archivos de políticas no se pueden editar en tiempo de ejecución, se volvió más urgente ofrecer esta función también en nuestra interfaz de usuario.

Podríamos haber implementado esta función con una simple casilla que eliminara el problema de la vista por completo, como si nunca hubiera ocurrido. Sin duda, así sería rápido y fácil ignorar problemas. En cambio, queremos fomentar un comportamiento más responsable con una opción similar a posponer. Puedes seleccionar por qué quieres ignorar el problema y durante cuánto tiempo. Si marcas “Ignorar este problema hasta que haya una solución” (opción marcada de forma predeterminada cuando todavía no hay una medida de corrección disponible), la vulnerabilidad volverá a aparecer en cuanto tengamos una solución. También puedes agregar detalles adicionales sobre por qué ignoras el problema.

Cuadro de diálogo titulado «Ignorar este problema», con opciones para ignorarlo temporalmente durante 30 días o hasta que haya una solución disponible.

Esto refleja lo que siempre ha sido posible desde nuestra CLI, pero también pudimos agregar algo más. Cuando ignoras un problema en nuestra interfaz de usuario, se muestra quién lo ignoró y puedes editarlo o dejar de ignorarlo.

Alerta de seguridad por una inyección de entidad externa XML de gravedad alta en nokogiri, marcada como ignorada con una ruta de ignorado y detalles de vencimiento.

Como suprimir vulnerabilidades implica cierto nivel de riesgo, agregamos una opción para que solo los administradores puedan usar esta función. Si tienes acceso a nuestra función Reports, también podrás ver un resumen de cuántos problemas se ignoran en los proyectos de tu organización, además de filtrarlos para examinar cada uno. Si el problema se ignoró en nuestra interfaz de usuario, incluimos la atribución correspondiente para que sepas quién inició la acción y haya mayor rendición de cuentas.

Siempre podrás consultar (y editar) los problemas ignorados mediante el filtro de problemas de tu proyecto, y puedes seguir iniciando esta acción desde el archivo de políticas .snyk. Si usas nuestra API, la información sobre los problemas ignorados también se incluye allí.

Es una función excelente que nos entusiasma ofrecer, pero ¡úsala con moderación!

Publicado en: