Verificação de configurações incorretas de segurança em Helm Charts
3 de junho de 2020
0 minutos de leituraNosso novo recurso de configuração do Kubernetes no Snyk, que verifica seus arquivos de configuração em busca de configurações incorretas, agora é compatível com Helm Charts. Agora você pode encontrar possíveis problemas de segurança nos seus Helm charts e, ao mesmo tempo, identificar vulnerabilidades no código-fonte da aplicação.
Helm Charts e a criação de templates para configurações do Kubernetes
O Helm é uma ferramenta popular para empacotar aplicações para Kubernetes. É um projeto ativo da CNCF que reúne ferramentas de gerenciamento de pacotes e um repositório de Charts para uma ampla variedade de softwares populares. O Helm usa templates para definir as configurações do Kubernetes e renderiza a configuração final com base nos templates e em valores externos e padrão.
Mas a configuração do seu Helm Chart pode fazer com que uma aplicação menos segura seja executada no seu cluster. É fácil deixar suas aplicações rodando como root, com todas as capabilities do Linux e sem limites de recursos. Tudo isso pode aumentar o risco de comprometimento da aplicação em execução. Com essa nova funcionalidade do Snyk, queremos ajudar você a detectar esses problemas desde o início, diretamente no código-fonte.
Como os Helm Charts aparecem no Snyk
Veja o que acontece quando você importa um repositório Git para o Snyk.
Neste exemplo, temos uma aplicação Node.js empacotada com o Helm. Ao importá-la para o Snyk, vemos o seguinte:

Mostramos cada um dos templates do seu Helm Chart e identificamos os problemas em cada um deles. Assim, fica fácil ir direto ao problema.
Mostramos os problemas identificados e a linha do template relacionada a cada um. Você também pode optar por ignorar problemas específicos que não sejam uma preocupação, por um período determinado ou indefinidamente, se preferir.
Próximos passos
Se quiser testar esse recurso, acesse nossa documentação para ver todos os detalhes. Em breve, vamos ativá-lo por padrão para todo mundo. Se ele ainda não estiver ativado na sua conta, você pode fazer isso nas configurações.

Temos muitas ideias para ampliar os recursos da nossa nova funcionalidade de configuração e queremos saber o que você pensa. No futuro, vamos disponibilizar a mesma funcionalidade via CLI e CI/CD, ampliar os tipos de problemas que detectamos e adicionar suporte a outros formatos de configuração. Tudo isso para facilitar ainda mais o desenvolvimento de softwares seguros.
Comece a participar de desafios de Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.