Skip to main content

DigitalOcean: corrigindo uma vulnerabilidade crítica em uma gem Ruby um dia após sua divulgação

Escrito por
Headshot of Ellen Van Keulen

Ellen Van Keulen

DigitalOcean Used Snyk to Resolve Critical Ruby Gem Vulnerability in Single Day small

28 de março de 2018

0 minutos de leitura

Após integrar a Snyk ao ciclo de desenvolvimento, a DigitalOcean conseguiu corrigir duas vulnerabilidades no Nokogiri em menos de um dia após ser notificada! Essa rapidez na resposta ao monitorar dependências vulneráveis não teria sido possível sem a Snyk.

A DigitalOcean, provedora de plataforma de nuvem com escritórios em Nova York, NY, e Cambridge, MA, facilita a criação de ótimos softwares para desenvolvedores ao oferecer preços transparentes e acessíveis, uma experiência de uso simples e elegante, uma comunidade de desenvolvedores muito ativa e uma das bibliotecas de recursos de código aberto mais completas do mundo. Sua equipe de desenvolvimento entrega novos recursos rapidamente em vários aplicativos Rails e aplicações web de página única.

Desafios

Antes de integrar a Snyk ao ciclo de desenvolvimento, a DigitalOcean deixava a cargo dos líderes técnicos de cada projeto acompanhar as dependências mais recentes e as vulnerabilidades. A empresa precisava de uma resposta rápida e prática às vulnerabilidades em dependências de terceiros.

Como a Snyk ajudou

A Snyk simplificou a tarefa complexa de verificar vulnerabilidades nas bibliotecas de terceiros da DigitalOcean. Com esse sistema, a equipe de segurança de aplicações da DigitalOcean pode concentrar seus esforços na análise de vulnerabilidades no código e nas aplicações produzidos continuamente pelas equipes de desenvolvimento. A Snyk facilita para a equipe de AppSec acompanhar as vulnerabilidades recém-descobertas e corrigir a maioria dos problemas rapidamente, com um clique, usando o sistema de correção automatizada da Snyk.

A experiência do desenvolvedor importa

As ferramentas da Snyk são criadas pensando nos desenvolvedores e projetadas para funcionar perfeitamente com as ferramentas e os fluxos de trabalho que eles já usam.

Resultados

Em junho de 2017, a Snyk notificou a DigitalOcean sobre duas vulnerabilidades no Nokogiri. O Nokogiri é um parser de HTML, XML, SAX e Reader, capaz de pesquisar documentos usando seletores XPath ou CSS3.

Página do banco de dados de vulnerabilidades que mostra uma vulnerabilidade de execução arbitrária de código que afeta o gem Ruby nokogiri em versões anteriores à 1.7.2.

Em um único dia de trabalho, a DigitalOcean conseguiu atualizar vários serviços e bibliotecas internas para uma versão mais recente e segura do Nokogiri. Após a verificação, as atualizações foram implementadas nos ambientes de pré-produção.

Antes de usar a Snyk, encontrar e corrigir esse tipo de vulnerabilidade teria levado muito mais tempo. Isso significava que a DigitalOcean ficava exposta ao risco de exploração das vulnerabilidades por períodos mais longos. Isso não acontece mais. Nossa missão é ajudar você a usar código aberto com segurança.

Faça agora um teste gratuito com a Snyk na sua base de código! Para saber mais sobre como você pode usar a Snyk para se proteger, entre em contato pelo e-mail contact@snyk.io