Skip to main content

Ampliando a segurança para desenvolvedores com testes dinâmicos que priorizam o desenvolvedor

Escrito por
blog feature hypergrowth rocket

12 de novembro de 2024

0 minutos de leitura

Hoje, anunciamos a empolgante notícia de que a Snyk adquiriu a Probely, uma provedora moderna de testes de segurança de APIs e testes dinâmicos de segurança de aplicações (DAST) em rápido crescimento. Com essa adição, a Snyk passa a oferecer um conjunto completo de soluções de segurança para desenvolvimento e aplicações, trazendo aos clientes benefícios imediatos com uma gama mais ampla de técnicas de teste pensadas para desenvolvedores.

A importância cada vez maior que empresas de todos os tipos e portes atribuem a aplicações acessíveis pela web consolidou ainda mais os testes de APIs e o “DAST moderno” como elementos fundamentais de um programa de segurança de aplicações. A “economia das APIs” e a era da GenAI intensificaram essa tendência: proteger as APIs expostas como parte das funcionalidades de grandes modelos de linguagem (LLMs) continuará impulsionando a demanda por testes de APIs e aplicações web.

Uma extensão natural do portfólio da Snyk . . . mantendo o foco nos desenvolvedores

Como somos uma referência consolidada em segurança de aplicações, talvez não seja surpresa que a Snyk tenha decidido entrar nos mercados de testes de segurança de APIs e DAST. Mas essa decisão vem sendo discutida há muito tempo na Snyk e, em diversas ocasiões, concluímos que não era o caminho certo para nós. Durante muito tempo, as soluções de testes dinâmicos de aplicações e APIs ficavam “mais à direita” no ciclo de desenvolvimento, enquanto a Snyk sempre se concentrou, por princípio, em promover a abordagem e o modelo de “shift left”. Nosso compromisso com a segurança para desenvolvedores orientou essa visão: levar os controles para etapas mais iniciais do SDLC e, ao mesmo tempo, adotar uma abordagem que priorize os desenvolvedores e minimize as interrupções em seu fluxo de trabalho. Por meio de parcerias e integrações com provedores de soluções DAST, apoiamos clientes que com razão queriam incluir essa categoria de testes em seus programas de AppSec. Ainda assim, em geral, percebíamos um desalinhamento com nossa missão e nosso DNA.

Bem, alguns fatores mudaram essa perspectiva. Primeiro, surgiu uma nova categoria de soluções modernas de DAST que, por meio da integração via CLI com pipelines de CI/CD, conseguiu trazer os testes para etapas mais iniciais do processo de desenvolvimento. O segundo fator é nossa própria visão sobre a relação entre DAST e segurança para desenvolvedores. Historicamente, não considerávamos o DAST parte dessa abordagem, pois ele era visto predominantemente como uma ferramenta de “shift right”, incompatível com a exigência de priorizar os desenvolvedores. Nos últimos anos, porém, passamos a dar mais peso e equilíbrio à colaboração entre equipes de desenvolvimento e segurança. Sob essa perspectiva, uma ferramenta de testes dinâmicos de segurança que atende de fato às necessidades dos desenvolvedores se encaixa claramente em nossa missão.

Outro fator importante para entrarmos nesses mercados e priorizarmos a Probely como alvo de aquisição é a tendência já mencionada: as APIs impulsionam a criação de novas aplicações baseadas em LLMs na era da GenAI. À medida que os modelos de IA se tornam mais sofisticados e os desenvolvedores os integram cada vez mais às aplicações, cresce a dependência de APIs para acessar e processar dados. Essa interconexão cria novos vetores de ataque para agentes mal-intencionados, o que torna essencial proteger as APIs contra possíveis ameaças. Ao adicionar testes de segurança de APIs ao nosso portfólio, podemos ajudar melhor os clientes a detectar ameaças baseadas em LLMs, proteger seus modelos e dados e desenvolver aplicações com IA com confiança.

Em conjunto, esses fatores incorporam os testes dinâmicos de APIs e aplicações web ao modelo de segurança para desenvolvedores, ajudando a superar alguns dos desafios de adoção do passado — desde que a tecnologia seja adequada.

DAST que realmente prioriza os desenvolvedores

Conhecemos a equipe da Probely e nos aprofundamos em sua tecnologia quando buscávamos uma solução própria de testes dinâmicos de APIs e aplicações para nossa equipe de segurança de produtos. Como parte da preparação para obter nossa autorização FedRAMP, queríamos ir além do uso interno da Snyk, que elimina problemas de segurança de aplicações antes da implantação, e atender às necessidades específicas de auditores que exigiam testes dinâmicos. Avaliamos ferramentas DAST legadas, mas também decidimos analisar a Probely. Ficamos imediatamente impressionados com a precisão dos resultados dos testes, a facilidade de uso da ferramenta e a redução de falsos positivos com que nossa equipe de segurança de produtos teria de lidar.

Ao longo do processo, conhecemos melhor a equipe. Além dos resultados, ficou claro que a filosofia que orientou seu roteiro de inovação havia dado origem a uma provedora de testes dinâmicos de APIs e aplicações web que realmente prioriza os desenvolvedores.

Como sabia que uma solução pouco adotada teria pouco valor, a equipe da Probely se dedicou desde o primeiro dia a minimizar o impacto e as distrações para os desenvolvedores. A Probely faz isso de três maneiras fundamentais. Primeiro, oferece taxas de falsos positivos entre as melhores do setor, em torno de 0,1%, garantindo que os desenvolvedores só precisem corrigir problemas que representem riscos reais à segurança das aplicações. Segundo, oferece uma implementação e uma experiência de uso muito simples, reduzindo o esforço mental necessário para aprender novas ferramentas ou começar a fazer testes dinâmicos. Por fim, a Probely segue um modelo de desenvolvimento que prioriza APIs e disponibiliza funcionalidades via CLI para permitir a execução automatizada de varreduras DAST em pipelines de CI/CD. A empresa também criou uma API robusta que simplifica as integrações com várias ferramentas para desenvolvedores, incluindo soluções de rastreamento de problemas, para se encaixar ainda melhor nos fluxos de trabalho já existentes.

Como parte do nosso processo de diligência, contamos com nosso parceiro de design de confiança, clientes e algumas das maiores instituições financeiras e redes varejistas do mundo. Conversamos com clientes em comum da Snyk e da Probely e, ao longo de todas essas conversas sobre a Probely e seus recursos, percebemos que havíamos identificado uma necessidade real: uma funcionalidade essencial de segurança de aplicações, oferecida com simplicidade e maturidade empresarial, mas também com a sensibilidade de priorizar os desenvolvedores, algo de que nos orgulhamos.

É claro que, ao adquirir uma empresa de tecnologia, você traz muito mais do que apenas a tecnologia. A tecnologia da Probely nos deixou empolgados com seu valor atual e seu potencial futuro, mas também ficamos igualmente entusiasmados com a equipe da Probely e felizes por recebê-la na família Snyk. Vale destacar que os dois fundadores da Probely trabalharam com desenvolvimento e usaram ferramentas de segurança. Essa experiência os levou a criar uma solução de testes dinâmicos que prioriza os desenvolvedores. Eles entendem que a segurança de aplicações é um “trabalho em equipe” entre desenvolvimento e segurança e criaram seu produto pensando no que gostariam de usar ao liderar equipes de segurança.

O próximo passo rumo ao gerenciamento de riscos de aplicações

Outro aspecto importante ao avaliar as oportunidades no mercado de DAST e APIs foi o alinhamento de longo prazo com nossa missão e nossas prioridades futuras. Com base nas conversas com clientes, está claro que, assim como acontece com SAST e SCA, os problemas encontrados pelo DAST acabam ficando a cargo dos desenvolvedores para correção e das equipes de segurança para gerenciamento por meio de políticas e, cada vez mais, de uma abordagem baseada em risco. Além disso, a segurança de APIs é uma responsabilidade direta da segurança de aplicações. Diante desses fatores, é difícil dizer que estamos cumprindo nossa missão de “ajudar as organizações a desenvolver com rapidez e manter a segurança” sem oferecer visibilidade e cobertura nessas áreas de importância crescente.

Como você provavelmente sabe, no ano passado lançamos recursos de ASPM como parte da plataforma Snyk para promover a priorização baseada em aplicações e riscos. A resposta a essa nova oferta tem sido extraordinária, assim como a capacidade de oferecer visibilidade consolidada dos ativos e da cobertura de segurança em todo o portfólio de aplicações. Os recursos de descoberta e cobertura da Probely se encaixam perfeitamente nessa evolução, já que as equipes de AppSec precisam ter visibilidade dos ativos de aplicações relevantes para o domínio do DAST, incluindo aplicações de página única, APIs e domínios web. As equipes de AppSec precisam saber quais ativos existem e avaliar e monitorar os riscos presentes nas versões de produção desses ativos, assim como fazem antes da implantação com SAST e SCA.

Essa aquisição também ampliou nosso portfólio para incluir o gerenciamento da superfície de ataque externa (EASM). Todos sabemos que, para um programa de AppSec, é fundamental ter uma compreensão clara da superfície de ataque. Mas isso é mais fácil dizer do que fazer. Com o lançamento do recurso Discovery no início deste ano, a Probely ajuda as organizações a encontrar, gerenciar e priorizar seu inventário de APIs e aplicações web para identificar toda a superfície de ataque externa. O Discovery faz isso identificando automaticamente, de forma não intrusiva, os serviços e as aplicações que operam na infraestrutura do cliente.

Com sua abrangência e foco em desafios cada vez mais urgentes, vemos um enorme potencial de valor agregado para nossos clientes à medida que avançamos na integração progressiva da tecnologia da Probely à plataforma Snyk, com foco em oferecer priorização entre as melhores do setor e viabilizar o gerenciamento holístico de riscos de aplicações.

Snyk + Probely = valor imediato e continuidade da jornada

Hoje é o primeiro dia da integração desse novo conjunto de recursos ao nosso portfólio, e estamos muito empolgados para começar a compartilhar nossos planos com você. Já vemos uma grande sinergia e esperamos que ela cresça ainda mais com o tempo. Estamos ansiosos para compartilhar esses planos e explorar como incorporar o DAST à sua jornada com a Snyk pode gerar valor e impacto imediatos para seus programas de AppSec.

Se quiser saber mais sobre essa nova e empolgante etapa para a Snyk, inscreva-se no próximo webinar, em 9 de dezembro, às 11h30 (ET). Vou apresentar o evento ao lado de Nuno Loureiro, ex-CEO da Probely. Vamos conversar sobre o que os clientes estão nos dizendo a respeito da crescente importância dos testes de segurança de APIs, o que significa criar um DAST “moderno” que também priorize de verdade os desenvolvedores e como os desafios cada vez maiores de segurança de aplicações web e APIs se relacionam com o potencial da priorização baseada em riscos.

Proteja suas aplicações com a Snyk

Comece a usar a Snyk e permita que seus desenvolvedores criem com segurança desde o início.

Publicado em:

Leia mais

feature insights context
Blog

Os ataques autônomos já chegaram. A defesa precisa acompanhar o ritmo.

Os atacantes autônomos estão reduzindo o tempo disponível para a defesa. Saiba como a descoberta, a correção, a validação e a prevenção contínuas ajudam as equipes de segurança a acompanhar esse ritmo.

Blog

Por que agentes de programação com IA continuam criando falhas de controle de acesso

Agentes de programação com IA podem gerar uma lógica de autorização que compila e passa pela revisão, mas permite que um tenant acesse os dados de outro. Saiba por que é difícil detectar falhas de controle de acesso e como evitá-las.

Blog

Evo ADS Govern Agent Behavior já está disponível: controle o uso de MCP

Evo ADS Govern Agent Behavior já está disponível, começando por MCP Governance. Descubra, aprove, monitore, registre e bloqueie o uso de servidores MCP nos principais agentes de programação com IA.