Snyk Code 2021:SASTを再定義
Frank Fischer
2021年12月21日
0 分で読めます2021年初頭、Snyk CodeはSnykユーザー向けのフリーミアムサービスとして利用可能になりました。Snyk Codeは、開発者が独自コードのセキュリティ上の欠陥をすばやく正確に検出し、優先順位を付けて修正できるよう支援します。開発者の環境(IDE)から継続的インテグレーション/デリバリー(CI/CD)パイプラインまで、ソフトウェア開発ライフサイクル(SDLC)のあらゆる段階で詳細な修正ガイダンスを提供するSnyk Codeは、静的アプリケーションセキュリティテスト(SAST)に革新をもたらします。

Snyk Codeは、開発者の生産性を維持しながら、総所有コスト(TCO)を低く抑えるために必要なすべての機能を組織に提供します。リアルタイムスキャンと推奨される修正を備えたSnyk Codeは、SDLC全体を通じて脆弱なコードをスキャンします。幅広く利用されているプログラミング言語やフレームワークをカバーし、多数の開発者ツールと連携します。Snyk Codeのもう一つの大きな特長は、スキャンの精度です。セキュリティ専門家のチームが維持し、世界中の開発者コミュニティから継続的に学習する知識ベースを基盤に、精度を高めています。この幅広いカバレッジと深いセキュリティの専門知識によって、Snyk Codeは組織がPCI DSS、HIPAA、ISO 27001などの業界標準への準拠を実現し、維持できるよう支援します。
すばやく始めて、着実に拡大
提供開始当初から大きな反響がありました。その実績は数字が物語っています。
Snyk Codeは現在、毎月数千万件の修正提案を報告しています。
現在、12万件を超えるプロジェクトをカバーしています。
毎週、数千件の新しいプロジェクトが追加されています。
IDEプラグインを使って、数百万件のスキャンが実行されています。
2021年のデータによると、Snyk Codeが最も多くの問題を検出するのはJavaScript/TypeScriptのコードです。しかし、8月に対応したばかりのPHPも僅差で続き、その後にJava、Pythonが続きます。これらの脆弱性の大半は クロスサイトスクリプティングですが、JavaScriptにハードコードされたシークレットも数多く検出します。

Snyk Codeには圧倒的に好意的なフィードバックが寄せられています。ユーザーからは、スキャンの速さと精度がよく評価されています。これにより、開発者はSDLCのあらゆる段階にSASTを組み込めます。「すぐに対応できる、有意義な静的解析の結果が得られます」と、Panther Labsのエンジニアリング担当ディレクター、Joren McReynolds氏は述べています。Snyk Codeを使えば、開発者が自ら問題に対処し、SDLCに入る前に修正できます。これを可能にするのが、継続的に改善される人間主導の学習プロセスに支えられた、Snyk Codeの最先端のエンジンです。

Snyk Codeは現在、JavaScript/TypeScript、Java、PHP、Python、C#、Go、Rubyに対応しています。IntelliJ、WebStorm、GoLangをはじめとするJetBrains IDEやVisual Studio Code向けの拡張機能またはIDE用プラグインを提供しています。さらに、GitHub、BitBucket、GitLab、Azure Reposなどのソースコード管理(SCM)システムともシームレスに連携し、コードを整理された安全な状態に保ちます。
2022年に向けて
このすべてを最初の12か月で実現しました。まだ始まったばかりです。2022年には、Snyk Codeが対応範囲を拡大し、Apex、Kotlin、C++、Swiftなどのプログラミング言語や、Visual Studio 2022などのIDEをサポートする予定です。静的コード解析の概念を再定義するエンジン機能に加え、Snyk Codeチームは、大規模な管理環境で中核的な存在となるためのエンタープライズ機能の拡充も計画しています。
まとめると、Snyk Codeは1年足らずでSASTの概念を再定義しました。今では、SDLCのあらゆる段階にセキュリティを組み込めます。ユーザーの皆さまをはじめ、関わってくださったすべての方にフィードバックをいただき、ありがとうございます。ぜひ引き続きご注目ください。参加する価値があります。
Capture the Flagを始めよう
オンデマンドのバーチャル入門ワークショップを見て、Capture the Flagの課題の解き方を学びましょう。
