Vuln Cost:VS Codeでnpmパッケージの脆弱性を手軽に発見
2020年4月2日
0 分で読めます編集者注(2021年11月23日):
Vuln Cost拡張機能は、現在積極的なメンテナンスを終了しています。正式に廃止されるまでは引き続きご利用いただけますが、公式のSnyk Vulnerability Scanner拡張機能のインストールをおすすめします。この新しい拡張機能は、Vuln Costのすべての機能を備え、オープンソースの依存関係と独自のコードの両方に含まれる問題を検出し、修正できます。
Visual Studio Codeは、JavaScript開発者に最も広く使われているコードエディターと言ってよいでしょう。開発されるコードの80%、あるいは90%がオープンソースパッケージに大きく依存しているため、開発者はそれらのパッケージが何をするのかを把握する必要があります。たとえば、インポートするすべてのパッケージに既知のセキュリティ脆弱性が含まれているか、把握できていますか?無料のオープンソースVS Code向けVuln Cost拡張機能が役立ちます。
DevSecOpsに取り組むうえで、開発者はセキュリティの問題にも注意する必要があります。特に、「恐ろしい」インターネットからインポートするパッケージを確認する際、VS Code向けVuln Cost拡張機能は、潜在的なセキュリティ問題についてすぐにフィードバックを提供します。コードにパッケージをインポートすると、Vuln Cost拡張機能がそのパッケージに含まれる脆弱性の数をインラインで表示します。

パッケージに既知の脆弱性がなければ、Vuln Costが通知することはありません。脆弱性を含むパッケージだけが、Vuln Costによってインラインで装飾されます。クイックフィックスを使うと、このプロジェクトの脆弱性に関するリソースページを開けます。
お気に入りのCDNからHTMLにパッケージをインポート
Vuln Costのもう1つの機能は、HTMLファイルのスキャンです。UNPKGなどのCDNからスクリプトをインポートすると、前述のnpmパッケージと同様にスキャンされます。npmを使っていない場合でも、脆弱性に不意を突かれることはありません。

より実用的な情報

Vuln Cost拡張機能は簡単に使えるうえ、何より無料です。VS Code Marketplaceからインストールすれば、すぐに利用できます。基本機能を使うだけなら、登録も必要ありません。ただし、より実用的な情報が必要な場合は、無料のSnyk OSSアカウントに登録できます。Snykはさまざまな方法でプロジェクト全体のセキュリティを確保できるだけでなく、Vuln Cost拡張機能の機能も強化します。
無料のSnykアカウントに新規登録するか、既存のアカウントを使うと、Vuln Costで脆弱性の詳細を確認できます。特に、検出された脆弱性の深刻度が低・中・高のどれに当たるかを表示します。また、脆弱性の詳細や、プロジェクト内のどこにセキュリティ上の問題があるかも確認できます。直接依存関係の場合も、推移的依存関係の場合もあります。さらに、可能な場合は、脆弱性を修正するバージョンのうち最も近いものへのパッケージアップグレードを提案します。
Vuln Costのこうした実用的な機能も、もちろんすべて無料です。無料プランのSnykアカウントに登録するだけで利用できます。VS Code向けVuln Cost拡張機能をダウンロード
CTFを始めよう
オンデマンドのバーチャル入門ワークショップを視聴して、CTFの課題の解き方を学びましょう。
