Detectando vulnerabilidades em aplicações dentro de imagens de contêiner
Danielle Inbar
18 de maio de 2020
0 minutos de leituraAgora ficou ainda mais fácil detectar vulnerabilidades em imagens de contêiner com a Snyk, que identifica dependências vulneráveis de aplicações junto com vulnerabilidades do sistema operacional.

Perda de proveniência e imagens de terceiros
Hoje, a Snyk permite detectar vulnerabilidades nas dependências das suas aplicações em Java, .NET, Python, Go etc., além das vulnerabilidades nas imagens de contêiner. Mas, até agora, essas análises eram feitas com comandos separados na CLI.
Isso funciona bem quando você testa as dependências da sua aplicação, cria imagens e, em seguida, testa as vulnerabilidades do sistema operacional do contêiner como parte de um pipeline totalmente integrado. Mas e as imagens de terceiros que você executa sem nunca ter tido acesso ao código-fonte? Ou aquela imagem no seu registro sobre a qual você não tem certeza de qual versão do software está instalada?
Uma única análise para encontrar todas as suas vulnerabilidades
Antes, ao analisar uma imagem de contêiner, exibíamos algo como:

Aqui você vê o nome da imagem, um ícone que representa o sistema operacional da imagem base e a quantidade de vulnerabilidades críticas, médias e baixas. Hoje, a análise da mesma imagem mostra:

Aqui, você também pode ver que detectamos aplicações nas imagens e encontramos vulnerabilidades nas dependências delas.
Esse recurso é baseado no banco de dados de vulnerabilidades de referência da Snyk, que reúne vulnerabilidades de diversas fontes públicas e privadas, incluindo o trabalho da nossa própria equipe de pesquisa.
Disponibilidade
Estamos começando a disponibilizar esse novo recurso nas nossas integrações de contêiner, começando pelo suporte a registros de contêiner. Se você usa Amazon ECR, Docker Hub, GCR, ACR ou Artifactory, já pode aproveitar o recurso. Em seguida, adicionaremos suporte à integração com Kubernetes e às ferramentas de CLI — mas gostamos de colocar os recursos nas suas mãos o quanto antes.
Também começamos com um conjunto limitado de linguagens de programação, com foco, por enquanto, nas dinâmicas. Hoje, oferecemos suporte a Python, JavaScript, PHP e Ruby. Com o tempo, queremos oferecer suporte a todas as linguagens atendidas nos outros produtos.
Para quem está começando a usar a Snyk e para quem tem uma conta gratuita, esse recurso fica ativado por padrão. Para clientes do Snyk Container, estamos adotando uma abordagem cautelosa, pois não queremos gerar ruído inesperado nos relatórios de vulnerabilidades da Snyk. Seja você um usuário gratuito ou pago, pode ativar ou desativar essa funcionalidade na página de configurações:

Queremos saber sua opinião
Como sempre, conte para nós o que você acha desse novo recurso e o que gostaria de ver a seguir.
Segurança de contêineres que prioriza os desenvolvedores
O Snyk encontra e corrige automaticamente vulnerabilidades em imagens de contêiner e workloads do Kubernetes.


