Proceso de corrección de vulnerabilidades: reduce tu backlog de vulnerabilidades con los pull requests automáticos de Snyk
22 de octubre de 2020
0 minutos de lecturaNos complace anunciar Backlog Management, una nueva mejora de las capacidades de corrección automática de vulnerabilidades de Snyk que permite a los equipos de desarrollo y seguridad reducir su backlog de vulnerabilidades a un ritmo manejable.
La mayoría de los proyectos tienen más de 20 vulnerabilidades cuando Snyk los analiza por primera vez. No es de extrañar que las vulnerabilidades tiendan a acumularse hasta convertirse en un backlog abrumador. Incluso con las mejores intenciones, estos backlogs pueden terminar con cientos o incluso miles de vulnerabilidades. Corregir todas y cada una puede parecer imposible y, probablemente, no sea necesario. Tienes que establecer prioridades. Pero ¿por dónde empiezas?
Empieza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.
A principios de este año, anunciamos nuestras capacidades de priorización de vulnerabilidades, diseñadas primero para desarrolladores: un conjunto integral de herramientas fáciles de usar que te ayudan a evaluar el riesgo con precisión y a priorizar los esfuerzos de corrección. Priority Score, una de las herramientas anunciadas, ya ayuda a miles de desarrolladores a mejorar su proceso de corrección de vulnerabilidades al revisar rápidamente su backlog y concentrar su tiempo y esfuerzo en los problemas que representan el mayor riesgo para su organización.
Backlog Management lleva esta priorización inteligente y contextual un paso más allá al tomar medidas automáticamente: abre pull requests de corrección específicos para solucionar las vulnerabilidades de tu backlog según su puntuación de prioridad.
Curso intensivo: corrección automática de vulnerabilidades de Snyk
Por si acabas de empezar a usar Snyk o ya tienes experiencia y olvidaste cómo te ayuda Snyk a corregir vulnerabilidades automáticamente, aquí tienes un recordatorio.
Gracias a nuestras integraciones con sistemas populares de administración de código fuente, como GitHub y Bitbucket, Snyk activa automáticamente distintos tipos de pull requests con correcciones prácticas para las vulnerabilidades. Puedes decidir el ritmo y el alcance de estos pull requests para evitar que se acumulen demasiados.
Entonces, ¿cuándo abre Snyk estos pull requests?
Snyk activa principalmente dos tipos de pull requests: los de actualización y los de corrección. Aunque ambos pueden actualizar un paquete, su objetivo y, por lo tanto, su funcionamiento son distintos. Los pull requests de actualización se abren cuando Snyk detecta nuevas versiones de tus dependencias y solo si se cumplen ciertas condiciones (consulta la lista completa de condiciones en nuestra documentación). El objetivo es mantenerte al día para evitar nuevas vulnerabilidades y facilitar las correcciones futuras. Los pull requests de corrección se abren en dos casos: cuando se identifica una nueva vulnerabilidad que se puede corregir o cuando hay una nueva corrección disponible para una vulnerabilidad existente.
Además, la función PR Test de Snyk te ayuda a asegurarte de no introducir nuevas vulnerabilidades ni problemas de licencias en tu base de código, ya que prueba automáticamente cualquier pull request nuevo que tú o alguno de tus colaboradores abran.
Backlog Management de Snyk complementa esta funcionalidad existente y abre automáticamente pull requests para corregir las vulnerabilidades corregibles que ya están en el backlog, en orden de prioridad.
¿Cómo se integra Backlog Management en tu proceso de corrección de vulnerabilidades?
En pocas palabras, cada vez que se ejecutan las pruebas recurrentes de Snyk (diariamente de forma predeterminada, pero puedes configurarlo), Snyk abre un pull request por proyecto para corregir la vulnerabilidad corregible con la puntuación de prioridad de Snyk más alta.
Puedes habilitar estos pull requests para el backlog en el nivel de integración (y aplicarlos así a todos los proyectos supervisados mediante esa integración) o para cada proyecto individual.
Para habilitarlo en el nivel de integración, ve a la configuración de esa integración específica mediante el ícono de engranaje que aparece junto a ella en la página Integration.

Luego, busca la configuración de Automatic fix pull requests. Allí puedes activar la opción correspondiente.

Para habilitarlo en un proyecto específico, debes editar la configuración de integración de cada proyecto. Puedes acceder a esta configuración desde la esquina superior derecha de la página del proyecto:

En la página Settings de tu proyecto, haz clic en GitHub Integration en el panel izquierdo y activa la opción correspondiente en la sección Automatic fix pull requests:

Eso es todo. Una vez que actualices la configuración, se activarán los pull requests para el backlog tal como se explicó anteriormente, con cada análisis de Snyk.
Al igual que los otros tipos de pull requests de corrección, estos seguirán abriéndose sin importar cuántos pull requests ya estén abiertos en tu repositorio. Sin embargo, no se abrirán para las vulnerabilidades de tu backlog que hayas decidido ignorar mediante la función Ignore de Snyk:

¡Empieza ahora!
Como mencionamos, los proyectos tienen en promedio más de 20 vulnerabilidades cuando Snyk los analiza por primera vez. Nos complace ofrecer pull requests específicos para reducir este backlog y complementar las funciones existentes, que ya evitan que se introduzcan nuevas vulnerabilidades y corrigen las que se divulgan recientemente.
Los pull requests para el backlog de Snyk están disponibles en todos nuestros planes: Free, Standard, Pro y Enterprise. Son compatibles con GitHub, GitHub Enterprise y Bitbucket Cloud.
Empieza con los retos de Capture the Flag
Aprende a resolver retos de Capture the Flag viendo nuestro taller virtual de nivel básico a pedido.