Skip to main content

2020年第3四半期を振り返る — SnykとDeepCode、Angularのセキュリティベストプラクティスなど

Year of innovation

2020年12月30日

0 分で読めます

ブログ記事で1年を振り返り、各四半期のハイライトを紹介するシリーズも、7月、8月、9月までやってきました。これまでに、第1四半期と第2四半期を振り返り、Snykの資金調達ラウンドや、JVMエコシステム、オープンソースセキュリティの現状に関するレポートを取り上げました。第3四半期は、また新たな資金調達ラウンド、重大な悪意あるライブラリの発表、そして買収など、この四半期を形作った重要なニュースを振り返ります。なんとも盛りだくさんの四半期でした!

こちらもご覧ください: 2020年第1四半期を振り返る — JVMエコシステムレポート、DevSecOpsの知見など

2020年8月:SourMint:iOSにおける悪意あるコード、広告詐欺、データ漏えい

8月、Alyssa Millerがブログ記事を公開し、Snykのセキュリティリサーチチームが、中国を拠点とするモバイル広告プラットフォーム企業Mintegralの悪意ある挙動を明らかにするために取り組んだ調査を発表しました。Danny GranderとKirill Efimovが主導したこの調査では、アプリを通じて送信されるURLベースのリクエストを記録することで、悪意あるコードがユーザーの行動を盗み見できることが明らかになりました。さらに、このSDKは広告のクリックを不正に報告し、競合する広告ネットワーク、場合によってはアプリの開発者や公開者の収益を奪っていました。以下は、この悪意あるコードの動作を示したデモです。

A demonstration of the SourMint Malicious SDK from Mintegral

この記事の執筆時点でチームが確認した悪意あるコードは、Mintegral SDKのiOS版だけでした。しかしその後、Android版にも悪意あるコードが含まれていることが判明し、さらなるデータ漏えいにつながりました。また、iOS版にはリモートコード実行機能も含まれていることがわかりました。詳細はDannyとAlyssaによるブログ記事で紹介しています。このリモートコード実行についても、以下の動画でチームが実演しています。

こちらもご覧ください: 2020年第2四半期を振り返る — オープンソースセキュリティの現状レポート、DevSecOps Hubなど

2020年9月:Snyk、セキュリティ業界の変革に向けて2億ドルを調達

9月、SnykのCEOであるPeter McKayが、2億ドルの投資を受ける最新の資金調達ラウンドの完了を発表しました。この資金調達には、注目すべき点がいくつかあります。まず、これは本当に大きな金額であり、開発者ファーストかつクラウドネイティブなアプリケーションセキュリティというビジョンを加速させるための柔軟性と機会をもたらしてくれます。次に、誰にとっても先行きが見えず困難な年に、Snykの全員の努力によって、売上高を275%伸ばし、従業員数を100%増やし、企業評価額26億ドル超を達成できたことの証しでもあります。これらの数字にはただただ驚くばかりです。私がSnykに入社した約3年前、会社には大きな可能性があると思っていましたが、これほど早く成長し、成熟し、今日の市場リーダーへと進化するとは想像していませんでした。今、Snykとその可能性を見つめると、チームの意欲、考え方、ビジョンを言葉で表すのは難しいほどです。ちなみに、現在採用中です。私たちの歩みに加わるために、ぜひSnykファミリーへの参加をご検討ください!

2020年9月:DeepCodeで開発者ファーストのビジョンを加速

同じく9月、Peter McKayはDeepCodeの買収契約を発表しました。DeepCodeは、機械学習とプログラミング言語の第一人者である研究者たちが設立した、ETH Zurich発のスタートアップです。発表時には、DeepCodeのAIエンジンが脆弱性の検出と修正の速度を高め、精度を新たなレベルへ引き上げるとともに、Snyk Vulnerability Databaseから継続的に学習して、さらに賢くなっていくことを説明しました。この話にはもう一つ、発表時には明かされていなかった目玉があります。10月に開催した初のSnykConで発表された、新しいSAST製品です。ただし、それについては次回、10月、11月、12月のブログ記事を取り上げるまでお待ちください。ネタバレ厳禁です!

買収前のDeepCodeは、コード品質のスキャンに重点を置き、QAルールを用いるコードスキャンエンジンを活用していました。このテクノロジーは、他の選択肢より10~50倍速くコードをスキャンできるため、開発プロセスにリアルタイムのワークフローを導入できます。これは大きな改善であり、重要な前進です。このシリーズの第1回で見たように、開発者の2人に1人(48%)が、ソフトウェアを迅速に提供するうえでセキュリティが大きな制約になっていると感じています。開発を速め、セキュリティを開発ワークフローやパイプラインにシームレスに組み込めることは、大きな前進につながります。

今回も、取り上げたい記事はたくさんありましたが、このブログ記事がレポートのようにならないよう、最後に、どうしても外せない記事をいくつかご紹介します。Brian Vermeerは、メンテナーがリポジトリやWebサイトに誇りを持って掲載できるSnykのセキュリティバッジを作成しました。コミュニティにセキュリティを重視し、リスクを最小限に抑えるために取り組んでいることを示せます。また、新しいESGレポートも公開され、開発者による導入や問題の緩和など、Snykが解決に取り組む数々のセキュリティ課題が紹介されました。脆弱性のリストが膨大な大規模組織にとって重要なのは、リスクをできる限り抑えるために、最も重要な脅威から対処できるよう優先順位を付けることです。Daniel Bermanは、脆弱性リストの優先順位付けに役立つ便利なチートシートを公開しました。深刻度や悪用可能性に加え、脆弱なコードに到達できるかどうかなど、さまざまな要素が考慮されています。最後に、決して見逃せないのが、Liran Talが公開した人気のAngularのセキュリティベストプラクティスのチートシートです。Angularアプリケーションを作成する際に役立つ、6つのセキュリティベストプラクティスを紹介しています。

お読みいただき、ありがとうございました!次回は、2020年第4四半期に公開した記事を振り返ります。

カテゴリー: