Conheça a análise de código com Snyk no Sonar
Tim Kadlec
25 de outubro de 2017
0 minutos de leituraTemos orgulho de anunciar que o Snyk agora alimenta o analisador de bibliotecas JavaScript vulneráveis do Sonar — uma ferramenta de análise de código aberta para desenvolvedores, liderada por um grupo de pessoas da Microsoft.
No início deste ano, analisamos os 5.000 principais URLs da web e descobrimos que 76,6% deles usavam uma biblioteca JavaScript com pelo menos uma vulnerabilidade de segurança conhecida. É um número assustadoramente alto. Vulnerabilidades conhecidas são vetores de ataque fáceis: estão bem documentadas e podem ser encontradas facilmente em grande escala. Manter os sites livres de vulnerabilidades conhecidas é essencial para melhorar a segurança geral na internet.
Por isso, ficamos muito felizes ao ver algumas das melhores ferramentas de auditoria para desenvolvedores destacarem esse problema e, com a base de dados de vulnerabilidades do Snyk, alertarem todos os desenvolvedores que as usam sobre bibliotecas vulneráveis. Integrar essas ferramentas é essencial para aumentar a conscientização dos desenvolvedores e facilitar a identificação e a compreensão dos riscos que essas vulnerabilidades representam.
Snyk e Sonar
O Sonar começou como um projeto interno da equipe do Microsoft Edge, mas logo seus criadores perceberam que queriam transformá-lo em um projeto de código aberto, conduzido pela comunidade e apoiado pela JS Foundation. O Sonar analisa seu site com base em diversas práticas recomendadas e regras personalizadas e gera um relatório com os resultados para que você saiba exatamente o que precisa melhorar.

Uma das verificações padrão procura a presença de bibliotecas JavaScript com vulnerabilidades conhecidas. Para isso, o Sonar identifica as bibliotecas que consegue detectar e as versões em uso. Em seguida, consulta as vulnerabilidades de JavaScript no lado do cliente identificadas pelo Snyk para descobrir quais podem estar presentes. Por fim, inclui os resultados no relatório, com links para os problemas no Snyk, para que você possa consultar as etapas de correção.
O Sonar começou como uma ferramenta de linha de comando que usava o módulo npm sonar, mas acaba de lançar também seu novo scanner de sites online, facilitando ainda mais a obtenção de informações rápidas sobre a integridade geral do seu site ou aplicativo.
Segurança e desenvolvimento, lado a lado
O Sonar é um recurso incrível para desenvolvedores, e estamos muito felizes em contribuir. Uma regra padrão de análise de código que verifica bibliotecas JavaScript vulneráveis no front-end oferece muito mais visibilidade sobre possíveis problemas de segurança, facilitando a correção pelos desenvolvedores. Com os resultados em mãos, você pode acessar rapidamente o Snyk para consultar as etapas de correção e até mesmo corrigir os problemas com uma solicitação de pull automatizada.
Você ainda precisará monitorar o código de back-end em busca de vulnerabilidades semelhantes, mas revelar vulnerabilidades no front-end nas ferramentas que os desenvolvedores já usam e adoram é uma etapa essencial para facilitar ao máximo a descoberta e a prevenção de vulnerabilidades conhecidas que possam afetar o site e seus usuários. Amanhã, vamos “iluminar” outra maneira pela qual o Snyk facilitará a descoberta de bibliotecas JavaScript vulneráveis no front-end.
Comece a resolver desafios de capture the flag
Aprenda a resolver desafios de capture the flag assistindo sob demanda ao nosso workshop virtual introdutório.