Skip to main content

Snyk、無料スキャンの拡大でLog4Shellの修正をさらに簡単に

blog feature log4j vulnerability green

2021年12月21日

0 分で読めます

新たに発見されたLog4Shellの脆弱性への対応に取り組むコミュニティの多大な努力を支援するため、Snyk Open Sourceの無料テスト上限を引き上げることをお知らせします。

これにより、企業やプロジェクトを問わず、あらゆる開発者がSnyk Open Sourceを使って、IDE、Gitリポジトリ、CI環境、またはSnyk CLIで、これまでの2倍の無料テスト回数を利用してLog4Shellを検出・修正できるようになります。

無料テスト上限を見直し

過去10日間、ユーザーやコミュニティ全体がLog4Shellの影響を抑えるために迅速に行動する様子を、私たちは目の当たりにしてきました。先週だけで、Snyk Open SourceにインポートされスキャンされたJavaプロジェクトの数は、前週までの6倍に達しました。この数字は、脆弱性への緊急性の高さと、アプリケーションにおける脆弱性の広がりの両方を示しています。

また、月間の無料テスト上限に達するSnyk Open Sourceの無料ユーザーが大幅に増えていることも確認しています。上限に達すると定期テストが無効になり、翌月になるまでプロジェクトを再テストできません。事態がなお進展し、Log4Shellに関する新たな情報がほぼ毎日明らかになる中、最前線でLog4Shellの対応にあたっている皆さんの障壁となり得るこの制限をなくしたいと考えています。

新しいテスト上限の内容

  • オープンソースプロジェクトのメンテナーの方は、これまでと変わりません。Snykの製品は、テスト回数無制限で無料でご利用いただけます。

  • クローズドソースプロジェクトに取り組んでいる方は、通常の200回ではなく、400回の無料テストをご利用いただけます。この拡大措置は今後30日間有効で、その後は通常のテスト上限に戻ります。

新しい上限を活用してLog4Shellに対処

無料テスト上限を2倍にすることで、必要に応じてアプリケーションを幅広く柔軟にテスト・再テストでき、包括的なセキュリティカバレッジを実現できます。ぜひ新しい無料テスト枠を活用し、次の方法でLog4Shellに対処してください。

  • Snyk CLI: Snyk CLIを使えば、アプリケーションを手動で、またはCIパイプラインの一部としてテストできます。Javaの依存関係にLog4Shellが含まれていないかテストできるだけでなく、新たにリリースされたsnyk log4shellコマンドにより、Snyk CLIで.jarファイルもテストできるようになりました。

  • IDE: IntelliJ IDEA(およびその他のJetBrains IDE)、Visual Studio、Visual Studio Code、Eclipse向けのSnykプラグインを使って、アプリケーションにLog4Shellがないかテストできます。

  • Git: GitHub、Bitbucket、GitLab、Azure ReposとのSCMインテグレーションを通じてアプリケーションをインポートし、テストできます。インポート時にプロジェクトをテストできるだけでなく、今後、新たな脆弱性や利用可能な修正が見つかった際にも通知を受け取れます。

  • CI/CD:Snykのテストを既存のCI/CDパイプラインに組み込むには、Jenkins、CircleCI、GitHub Actions、Azure Pipelinesとのネイティブインテグレーションを利用できます。または、前述のとおり、パイプラインのステップとしてSnyk CLIを導入することもできます。

Snykを使ってアプリケーション内のLog4Shellを検出・修正する方法について詳しくは、プロジェクト、依存関係、推移的依存関係におけるLog4Shellの検出と修正を解説したこちらのブログ記事をご覧ください。

お困りですか?

無料テスト上限の引き上げに加えて、Log4Shellそのものやその緩和方法について学べるさまざまなリソースの作成にも取り組んできました。ウェビナー、ブログ記事、チートシート、動画などをまとめたLog4Shellツールキットをぜひご覧ください。

開発者向けの無料インタラクティブ学習ツールSnyk Learnに、脆弱性への理解を深め、緩和方法を学べるLog4Shell専用の新しいレッスンが加わりました。

さらに、12月21日火曜日にLog4Shellをテーマにしたライブハッキングセッションを開催します。エクスプロイトの実例を掘り下げるとともに、詳細な修正方法をご紹介します。

この10日間、Log4Shellに対するコミュニティの反応を目にし、大きな励みになりました。事態の深刻さをすぐに理解した世界中の開発チームとセキュリティチームが、脆弱性への対応に迅速に取り組んでいます。Snyk Open Sourceの新しいテスト上限が、こうした取り組みをさらに後押しできればと願っています。