Skip to main content

Detectando vulnerabilidades em aplicações dentro de imagens de contêiner

Escrito por
Headshot of Danielle Inbar

Danielle Inbar

18 de maio de 2020

0 minutos de leitura

Agora ficou ainda mais fácil detectar vulnerabilidades em imagens de contêiner com a Snyk, que identifica dependências vulneráveis de aplicações junto com vulnerabilidades do sistema operacional.

Resultados da análise de vulnerabilidades do contêiner mladkau/ghost, com tags da imagem, caminhos dos pacotes, contagens por gravidade e horários dos testes

Perda de proveniência e imagens de terceiros

Hoje, a Snyk permite detectar vulnerabilidades nas dependências das suas aplicações em Java, .NET, Python, Go etc., além das vulnerabilidades nas imagens de contêiner. Mas, até agora, essas análises eram feitas com comandos separados na CLI.

Isso funciona bem quando você testa as dependências da sua aplicação, cria imagens e, em seguida, testa as vulnerabilidades do sistema operacional do contêiner como parte de um pipeline totalmente integrado. Mas e as imagens de terceiros que você executa sem nunca ter tido acesso ao código-fonte? Ou aquela imagem no seu registro sobre a qual você não tem certeza de qual versão do software está instalada?

Uma única análise para encontrar todas as suas vulnerabilidades

Antes, ao analisar uma imagem de contêiner, exibíamos algo como:

Interface do Snyk mostrando o contêiner daniellsnyk/snykit:latest analisado, com a quantidade de vulnerabilidades e o horário da análise

Aqui você vê o nome da imagem, um ícone que representa o sistema operacional da imagem base e a quantidade de vulnerabilidades críticas, médias e baixas. Hoje, a análise da mesma imagem mostra:

Painel de análise do Snyk Container exibindo a imagem daniellesnyk/snykit:latest e a dependência /app/Gemfile.lock com a contagem de vulnerabilidades

Aqui, você também pode ver que detectamos aplicações nas imagens e encontramos vulnerabilidades nas dependências delas.

Esse recurso é baseado no banco de dados de vulnerabilidades de referência da Snyk, que reúne vulnerabilidades de diversas fontes públicas e privadas, incluindo o trabalho da nossa própria equipe de pesquisa.

Disponibilidade

Estamos começando a disponibilizar esse novo recurso nas nossas integrações de contêiner, começando pelo suporte a registros de contêiner. Se você usa Amazon ECR, Docker Hub, GCR, ACR ou Artifactory, já pode aproveitar o recurso. Em seguida, adicionaremos suporte à integração com Kubernetes e às ferramentas de CLI — mas gostamos de colocar os recursos nas suas mãos o quanto antes.

Também começamos com um conjunto limitado de linguagens de programação, com foco, por enquanto, nas dinâmicas. Hoje, oferecemos suporte a Python, JavaScript, PHP e Ruby. Com o tempo, queremos oferecer suporte a todas as linguagens atendidas nos outros produtos.

Para quem está começando a usar a Snyk e para quem tem uma conta gratuita, esse recurso fica ativado por padrão. Para clientes do Snyk Container, estamos adotando uma abordagem cautelosa, pois não queremos gerar ruído inesperado nos relatórios de vulnerabilidades da Snyk. Seja você um usuário gratuito ou pago, pode ativar ou desativar essa funcionalidade na página de configurações:

Painel de configurações para detectar vulnerabilidades em imagens de contêiner, com uma opção para ativar a análise do Snyk e um botão Salvar alterações

Queremos saber sua opinião

Como sempre, conte para nós o que você acha desse novo recurso e o que gostaria de ver a seguir.

Segurança de contêineres que prioriza os desenvolvedores

O Snyk encontra e corrige automaticamente vulnerabilidades em imagens de contêiner e workloads do Kubernetes.

Leia mais

Blog

Modelos de ponta encontraram as vulnerabilidades. Só o atacante encontrou as cadeias.

A análise estática encontrou as falhas, mas só os testes de ataque em aplicações ativas provaram como elas poderiam ser encadeadas para causar invasões. Uma comparação entre Evo COS, Claude Security e Claude Code Security.

feature insights context
Blog

Os ataques autônomos já chegaram. A defesa precisa acompanhar o ritmo.

Os atacantes autônomos estão reduzindo o tempo disponível para a defesa. Saiba como a descoberta, a correção, a validação e a prevenção contínuas ajudam as equipes de segurança a acompanhar esse ritmo.

Blog

Por que agentes de programação com IA continuam criando falhas de controle de acesso

Agentes de programação com IA podem gerar uma lógica de autorização que compila e passa pela revisão, mas permite que um tenant acesse os dados de outro. Saiba por que é difícil detectar falhas de controle de acesso e como evitá-las.