Skip to main content

Retrospectiva do 3º trimestre de 2020 — Snyk e DeepCode, práticas recomendadas de segurança para Angular e mais

Escrito por
Year of innovation

30 de dezembro de 2020

0 minutos de leitura

Chegamos a julho, agosto e setembro na nossa série de posts que revisita as publicações do ano e destaca alguns dos principais conteúdos de cada trimestre. Antes, falamos sobre o primeiro e o segundo trimestres, relembrando uma rodada de investimento da Snyk, além do ecossistema JVM e dos relatórios State of Open Source Security. No terceiro trimestre, destacamos algumas notícias que realmente marcaram o período, incluindo outra rodada de investimento, o anúncio de uma biblioteca maliciosa e uma aquisição. Uau, que trimestre!

VEJA TAMBÉM: Retrospectiva do 1º trimestre de 2020 — relatório do ecossistema JVM, insights sobre DevSecOps e mais

Agosto de 2020: SourMint: código malicioso, fraude publicitária e vazamento de dados no iOS

Em agosto, Alyssa Miller publicou um post anunciando a pesquisa que a equipe de pesquisa de segurança da Snyk realizou incansavelmente para descobrir comportamentos maliciosos na Mintegral, empresa chinesa de plataformas de publicidade para dispositivos móveis. Liderada por Danny Grander e Kirill Efimov, a pesquisa mostrou que o código malicioso pode espionar a atividade dos usuários ao registrar solicitações baseadas em URL feitas pelo aplicativo. Além disso, esse SDK informa de forma fraudulenta os cliques dos usuários em anúncios, desviando possíveis receitas de redes de publicidade concorrentes e, em alguns casos, dos desenvolvedores ou editores do aplicativo. Veja abaixo uma demonstração desse código malicioso em ação:

A demonstration of the SourMint Malicious SDK from Mintegral

Na época em que este post foi escrito, a equipe só havia encontrado código malicioso na versão para iOS do SDK da Mintegral. Mais tarde, porém, descobriu-se que a distribuição para Android também continha código malicioso, o que causou outros vazamentos de dados. Também foi descoberto que a distribuição para iOS incluía execução remota de código, detalhada em um post do blog escrito por Danny e Alyssa. A equipe também demonstrou essa execução remota de código em um vídeo que você pode ver abaixo:

VEJA TAMBÉM: Retrospectiva do 2º trimestre de 2020 — relatório State of Open Source Security, DevSecOps Hub e mais

Setembro de 2020: Snyk capta US$ 200 milhões para modernizar o setor de segurança

Em setembro, o CEO da Snyk, Peter McKay, anunciou a conclusão da nossa mais recente rodada de investimento, no valor de US$ 200 milhões. Há alguns pontos importantes a destacar sobre essa rodada. Primeiro: uau, é muito dinheiro! E isso nos dá flexibilidade e a oportunidade de acelerar nossa visão de segurança de aplicações nativas da nuvem e que prioriza os desenvolvedores. Segundo: é uma prova do trabalho árduo de todos na Snyk. Mesmo nos anos mais desafiadores e inesperados de nossas vidas, conseguimos aumentar a receita em 275%, ampliar nossa equipe em 100% e alcançar uma avaliação de mais de US$ 2,6 bilhões. Esses números são simplesmente impressionantes. Quase três anos atrás, quando entrei na Snyk, lembro de pensar que a empresa tinha um enorme potencial, mas não imaginava que cresceria tão rápido, amadureceria tão depressa e se tornaria a referência de mercado que é hoje. Ao olhar para a Snyk e para todo o potencial que ela tem, é difícil expressar em palavras a determinação, a mentalidade e a visão da equipe. Aliás, estamos contratando, e você deveria mesmo considerar fazer parte da família Snyk e embarcar nessa jornada com a gente!

Setembro de 2020: Acelerando nossa visão que prioriza os desenvolvedores com DeepCode

Também em setembro, Peter McKay anunciou um acordo para adquirir a DeepCode — uma empresa derivada da ETH Zurich, fundada por pesquisadores de destaque em aprendizado de máquina e linguagens de programação. No anúncio, explicamos como o mecanismo de IA da DeepCode ajudaria a Snyk a ganhar velocidade e alcançar um novo nível de precisão na identificação e correção de vulnerabilidades, aprendendo continuamente com a Snyk Vulnerability Database para ficar cada vez mais inteligente. Havia ainda outra novidade nessa história, que só anunciamos na primeira conferência SnykCon, em outubro: o lançamento de um novo produto SAST. Mas você vai ter que esperar até o próximo post, em que vamos falar das publicações de outubro, novembro e dezembro, para saber mais — SEM SPOILERS!

Antes da aquisição, a DeepCode se concentrava mais na análise da qualidade do código, usando, em última instância, um mecanismo de análise com regras de QA. É importante destacar que essa tecnologia analisa código de 10 a 50 vezes mais rápido que as alternativas, permitindo fluxos de trabalho em tempo real durante o desenvolvimento. Isso representa um grande avanço. Como vimos no primeiro post desta série, um em cada dois desenvolvedores (48%) considera a segurança uma grande barreira para entregar software rapidamente. Qualquer solução que acelere esse processo e integre a segurança perfeitamente ao fluxo de trabalho e ao pipeline de desenvolvimento é um grande passo à frente.

Havia muitos outros posts que poderíamos ter escolhido e queríamos incluir mais, mas não queríamos transformar este post do blog em um relatório. Por isso, aqui vão algumas menções honrosas que não podíamos deixar de fora! Brian Vermeer fez um ótimo trabalho criando os selos de segurança da Snyk, que os mantenedores podem adicionar com orgulho a seus repositórios ou sites para mostrar à comunidade que se preocupam com segurança e trabalham para minimizar os riscos. Também foi lançado um novo relatório ESG, que destacou várias questões de segurança que a Snyk se empenha em resolver, incluindo a adoção pelos desenvolvedores e a mitigação de problemas. Para organizações maiores, com listas extensas de vulnerabilidades, um desafio importante é definir prioridades para tratar primeiro as ameaças mais relevantes e reduzir os riscos da melhor forma possível. Daniel Berman criou um excelente guia rápido sobre como priorizar sua lista de vulnerabilidades, considerando vários fatores, como gravidade, explorabilidade e possibilidade de alcançar o código vulnerável. Por fim, mas não menos importante, Liran Tal publicou um dos nossos guias rápidos mais populares, sobre práticas recomendadas de segurança para Angular, com seis práticas essenciais para criar aplicações Angular.

Obrigado pela leitura! Na próxima vez, vamos conferir os posts que publicamos no quarto e último trimestre de 2020!

Publicado em: