Helm Chartsのセキュリティ設定ミスをチェック
2020年6月3日
0 分で読めますSnykの新しいKubernetes設定機能がHelm Chartsに対応しました。設定ファイルの設定ミスをチェックできます。アプリケーションのソースコードの脆弱性を特定すると同時に、Helmチャートに潜む潜在的なセキュリティ問題も検出できます。
Helm ChartsとKubernetes設定のテンプレート化
Helmは、Kubernetes向けにアプリケーションをパッケージ化する人気のツールです。パッケージ管理ツールと、幅広い人気ソフトウェアのChartリポジトリをホストする、活発なCNCFプロジェクトでもあります。Helmではテンプレートを使ってKubernetesの設定を定義し、テンプレートと外部値・デフォルト値に基づいて最終的な設定を生成します。
ただし、Helm Chartの設定によっては、クラスター上で実行されるアプリケーションのセキュリティが低下することがあります。アプリケーションがrootユーザーで実行されたり、Linuxのすべてのケイパビリティを持ったり、リソース制限が設定されていなかったりするのは簡単に起こり得ます。こうした状態はいずれも、実行中のアプリケーションが侵害されるリスクを高めます。Snykの新機能を使えば、ソースコードからこうした問題を早期に発見できます。
SnykでHelm Chartsを確認する
GitリポジトリをSnykにインポートすると、どのように表示されるか見てみましょう。
この例では、Helmを使ってパッケージ化したNode.jsアプリケーションを使用します。これをSnykにインポートすると、次のように表示されます。

Helm Chart内の各テンプレートを表示し、それぞれの問題を特定します。これにより、問題の箇所をすぐに確認できます。
検出された問題と、その問題に該当するテンプレート内の行を表示します。特定の問題について、懸念がなければ無視することもできます。指定した期間だけ無視するか、必要に応じて期限を設けずに無視できます。
次のステップ
この機能を試してみたい方は、ドキュメントで詳細をご確認ください。まもなく全員に対してデフォルトで有効にする予定ですが、アカウントでまだ有効になっていない場合は、設定から手動で切り替えられます。

新しい設定機能をさらに発展させるアイデアはたくさんあります。ぜひ皆さんのご意見もお聞かせください。今後は、同じ機能をCLIやCI/CDでも利用できるようにし、検出できる問題の種類を増やすとともに、追加の設定形式にも対応する予定です。すべては、セキュアなソフトウェアをより簡単に開発できるようにするためです。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。