Skip to main content

Serverless Snykをリリース

著者
Headshot of Tim Kadlec

Tim Kadlec

2016年11月3日

0 分で読めます

本日、Serverless Snykプラグインをリリースしました。Serverlessフレームワーク向けのこのプラグインを使えば、Snykでアプリケーション内の脆弱なパッケージを未然に防げます。

Serverless環境では、古くなったサーバーバイナリがもはや最も顕著なセキュリティリスクではありません。サーバーの管理とメンテナンスを専門チームに委ねることで、そのリスクは大幅に軽減されます。その一方で、オープンソースパッケージは、脆弱性が広く知られ(10月だけでNode.jsの新たな脆弱性を23件公開しました)、広く存在し、開発の観点から管理が難しいため、攻撃者にとってはるかに魅力的な標的となります。

Serverless Snykがプロジェクトの依存関係に含まれる高・中重大度の脆弱性を報告しているターミナル。

Serverless SnykプラグインはServerlessのワークフローにシームレスに組み込まれ、デプロイプロセスにSnykの保護を追加します。既知の脆弱性のスキャン、パッチやアップグレードの適用、新たな脆弱性を早期に知らせるための依存関係の監視など、Snykに期待される機能をデプロイのたびに自動実行できます。

プラグインのセットアップ

次のコマンドを実行すると、Serverlessアプリにプラグインをインストールできます。npm install serverless-snyk --save

Serverlessではserverless.ymlファイルで設定を管理します。このファイルにプラグインを追加してください。

plugins:
  - serverless-snyk

この2つの手順を行うと、Serverless Snykプラグインの準備が整い、デプロイのたびにアプリケーションをテストできるようになります。

ただし、テストは始まりにすぎません。.snykポリシーファイルがあれば(GitHub連携を利用するか、snyk wizardを実行して作成できます)、Serverless Snykが指定されたアップグレードやパッチをデプロイのたびに自動適用します。

ServerlessアプリケーションにAPIトークン(サインアップ後、ダッシュボードで確認できます)を含めると、デプロイが成功するたびに依存関係のスナップショットを取得できます。APIトークンを使えば、APIのレート制限も回避できます。

プラグインのリポジトリには、設定方法に関する情報に加えて、手順を追ったドキュメントが掲載されています。

Serverless Snykプラグインが依存関係における既知の脆弱性のリスクを自動的に取り除くことで、アプリケーションの開発に集中できます。皆さんが何を作り上げるのか、今から楽しみです。

開発者に愛され、セキュリティチームから信頼される。

Snykの開発者ファーストのツールは、ガバナンスやコンプライアンスのニーズに応える、統合された自動化セキュリティを提供します。