Skip to main content

DigitalOcean:Ruby Gemの重大な脆弱性を公表から1日以内に修正

著者
Headshot of Ellen Van Keulen

Ellen Van Keulen

DigitalOcean Used Snyk to Resolve Critical Ruby Gem Vulnerability in Single Day small

2018年3月28日

0 分で読めます

Snykを開発ライフサイクルに組み込んだDigitalOceanは、通知を受けてから1日以内にNokogiriの2つの脆弱性を修正できました。脆弱な依存関係を監視する際に、これほど迅速に対応できたのはSnykがあったからです。

ニューヨーク州ニューヨークとマサチューセッツ州ケンブリッジにオフィスを構えるクラウドプラットフォームプロバイダーのDigitalOceanは、透明性の高い手頃な価格、シンプルで洗練されたユーザー体験、活発な開発者コミュニティ、そして世界有数の充実したオープンソースリソースライブラリを提供し、開発者が優れたソフトウェアを簡単に構築できるよう支援しています。同社の開発チームは、複数のRailsアプリケーションやシングルページWebアプリケーションで、機能を迅速に開発しています。

課題

DigitalOceanがSnykを開発ライフサイクルに組み込む前は、最新の依存関係や脆弱性への対応は、各プロジェクトの技術リードが個別に行っていました。DigitalOceanには、サードパーティ製依存関係の脆弱性に対して、迅速かつ現実的に対応する方法が必要でした。

Snykによる支援

Snykは、DigitalOceanのサードパーティ製ライブラリの脆弱性をスキャンするという、簡単ではない作業を効率化しました。このシステムを活用することで、DigitalOceanのアプリケーションセキュリティチームは、開発チームが継続的に開発するコードやアプリケーションの脆弱性スキャンに注力できるようになりました。Snykにより、AppSecチームは新たに発見された脆弱性を容易に把握し、Snykの自動修正システムを使って、ほとんどの問題をワンクリックですばやく解決できます。

ユーザー体験が重要

Snykのツールは開発者の視点で設計されており、既存のツールやワークフローとシームレスに連携します。

導入効果

2017年6月、DigitalOceanはSnykからNokogiriに2つの脆弱性があるとの通知を受けました。NokogiriはHTML、XML、SAX、Readerのパーサーで、XPathやCSS3セレクターを使ってドキュメントを検索できます。

1.7.2未満のバージョンのnokogiri Ruby gemに影響する任意コード実行の脆弱性を示す、脆弱性データベースのページ。

DigitalOceanは、わずか1営業日で複数のサービスと社内ライブラリを、より新しく安全なバージョンのNokogiriにアップグレードしました。その後、検証を経て、本番環境への展開に先立ち、プリプロダクション環境に反映しました。

Snykを導入する前は、この種の脆弱性の発見と修正にずっと時間がかかり、その間、DigitalOceanは脆弱性を長期間悪用されるリスクにさらされていました。今ではその心配はありません。私たちの使命は、オープンソースコードを活用しながら安全を確保できるよう支援することです。

今すぐSnykでコードベースを無料テスト!Snykを活用してセキュリティを強化する方法については、contact@snyk.ioまでお問い合わせください。