Skip to main content

Snyk Previewのご紹介:Snykの新機能を先行利用

blog banner snyk preview early access

2021年5月24日

0 分で読めます

2020年、SnykプラットフォームではSnyk Open Source、Snyk Container、Snyk Infrastructure as Code、Snyk Codeを通じて、30を超える主要な新機能がリリースされました。Snykの急速な開発を支えているのは、開発チームとプロダクトチームだけではありません。ユーザーの皆さまから継続的に寄せられるフィードバックや知見も、重要な役割を果たしています。

私たちの最終的な目標は、開発チームとセキュリティチームがリスクを効果的に軽減できるよう支援することです。そのため、ニーズに合った、開発者にとって使いやすい最高のツールを提供したいと考えています。新機能をリリースした際に実際に価値をもたらし、既存のワークフローへの意図しない影響を最小限に抑えるには、ユーザーの皆さまと連携することが欠かせません。

だからこそ、Snyk Previewを発表できることを嬉しく思います。Snykプラットフォームで一般公開される前に、今後リリース予定の機能をいち早くお試しいただける新しい方法です!

Snyk Previewの機能が表示されたSnykの設定ページ。重大度「Critical」が有効になっており、脆弱性バックログの設定も確認できます。

Snyk Previewは、各プランでAdmin権限を持つユーザーがSnyk UIのSettings > Snyk Previewから利用できます。すでにいくつかのリリース予定機能をお試しいただけます。詳しく見ていきましょう。

Criticalの重大度で、優先順位付けをさらに効果的に

どの脆弱性を最初に修正すべきか判断することは、今日の組織が直面する最大の課題の一つです。この判断に役立つよう、Snykは脆弱性に関する豊富な情報を提供し、リスクを把握できるよう支援します。これには、Snyk Priority Scoreに加え、脆弱性の修正可能性、悪用可能性、到達可能性に関する高度なセキュリティコンテキストが含まれます。

もちろん、Snykは業界標準のセキュリティメタデータも提供しています。脆弱性のCVSSスコアにはCVSS v3を使用していますが、CVSSの重大度レベルは現在CVSSv2に基づいています。ただし、6月28日からCVSS v3に基づく重大度レベルを導入します。つまり、Snyk Open SourceとSnyk Containerが特定したセキュリティ脆弱性のうち、CVSSスコアが9.0を超えるものには、Criticalの重大度が割り当てられます。

Snykの依存関係スキャン結果を表示するターミナル。3件の問題と12件の脆弱なパスがあり、重大なプロトタイプ汚染およびDLLインジェクションの脆弱性が含まれています。
保留中のタスク、脆弱性のあるDockerプロジェクト、エクスプロイト数、深刻度別の現在のセキュリティ問題の合計を表示するSnykダッシュボード。
重大度別の問題数(重大13件、高60件、中53件、低11件)と、時間の経過に伴う問題の推移を示すセキュリティダッシュボード。

既存のSnykユーザーにとって、これは何を意味するのでしょうか?

プロジェクト全体でHighの重大度の問題が突然減ったように見えるかもしれません。これらの問題の一部がCriticalの重大度に分類されるためです。さらに重要なのは、この変更が自動化されたCLI/APIベースのパイプラインに影響するため、プロセスを調整するための変更が必要になることです。

そのため、期限が来る前に対応できるよう、Snyk Previewを通じてユーザーの皆さまに事前にお試しいただけるようにしました。変更内容と、Snykでの作業への影響を十分に理解していただけるよう、詳しい移行ガイドをご用意しました。ご不明な点がありましたら、どうぞお気軽にお問い合わせください。

脆弱性のバックログをより速く解消

Snyk Previewでは、プロジェクトのセキュリティ維持を支援するためにSnykが作成する自動プルリクエストの一つ、Backlog PRの改善をお試しいただけます。

念のため、また背景情報として、Snykでは現在、3種類の自動プルリクエストに対応しています。Snykが依存関係の新しいバージョンを検出すると、Upgrade PRが作成されます。新たに修正可能な脆弱性が検出された場合、または既存の脆弱性に対する新しい修正が利用可能になった場合は、Fix PRが作成されます。そして最後に、バックログにある修正可能な脆弱性に対して、Snyk Priority Scoreに基づき優先順位を付けてBacklog PRが作成されます。

現在のBacklog PRは、該当する依存関係のバージョンを提案し、単一の脆弱性を取り除くことに重点を置いています。これにより、依存関係への変更を可能な限り小さくし、破損の可能性を抑えられます。一方で、依存関係に複数の脆弱性が含まれている場合は、段階的に複数のPRを作成することになる可能性があります。

現在試験中の新しい動作では、依存関係を優先するアプローチを採用し、プロジェクト内の単一の依存関係に影響する脆弱性をすべて取り除くプルリクエストを作成します。これにより、より多くの脆弱性をすばやく解消できるだけでなく、1つのPRで依存関係を健全で安全な状態に戻せるため、開発者の作業も簡素化されます。ただし、依存関係のバージョンを複数上げることになるため、多少リスクは高くなります。

依存関係のバージョン v1.1.0、v1.2、v1.3.0、v2.3.1 における、脆弱性中心の動作(デフォルト)とパッケージ中心の動作を対比した図。

興味をお持ちですか?(GroupまたはOrganizationの設定から)Snyk Previewにアクセスして、ぜひお試しください!皆さまからのフィードバックをお待ちしています!

Snyk Previewの詳細については、オンラインドキュメントをご覧ください。