Skip to main content

Conheça o Snyk Preview: acesso antecipado aos recursos do Snyk

Escrito por
blog banner snyk preview early access

24 de maio de 2021

0 minutos de leitura

Em 2020, mais de 30 novos recursos importantes foram lançados em toda a plataforma Snyk — no Snyk Open Source, no Snyk Container, no Snyk Infrastructure as Code e no Snyk Code. Embora nossas equipes de desenvolvimento e produto mereçam o crédito pelo ritmo acelerado de desenvolvimento do Snyk, nossos usuários também têm um papel importante, compartilhando continuamente comentários e insights.

Nosso principal objetivo é ajudar as equipes de desenvolvimento e segurança a mitigar riscos com sucesso. Por isso, buscamos oferecer a melhor ferramenta para desenvolvedores, que atenda às necessidades dessas equipes. Colaborar com nossos usuários é essencial para garantir que os novos recursos realmente agreguem valor quando forem lançados e que os efeitos indesejados nos fluxos de trabalho existentes sejam mínimos.

Por isso, temos o prazer de anunciar o Snyk Preview — uma nova maneira de conhecer em primeira mão os próximos recursos antes que eles sejam disponibilizados para todos na plataforma!

Página de configurações da Snyk que mostra os recursos do Snyk Preview, incluindo o nível de severidade crítica ativado e as configurações do backlog de vulnerabilidades.

O Snyk Preview está disponível na interface do Snyk, em Configurações > Snyk Preview, para usuários com permissões de administrador em todos os planos do Snyk. Ele já inclui alguns recursos que estão por vir e que você pode experimentar. Vamos ver mais de perto.

Priorize com mais eficiência usando a severidade Crítica

Saber qual vulnerabilidade corrigir primeiro é um dos maiores desafios das organizações atualmente. Para ajudar você a tomar essa decisão, o Snyk oferece muitas informações sobre vulnerabilidades, para que você entenda os riscos que elas representam. Isso inclui a pontuação de prioridade do Snyk e o contexto avançado de segurança sobre a possibilidade de correção, explorabilidade e alcançabilidade de uma vulnerabilidade.

É claro que o Snyk também oferece os metadados de segurança padrão do setor. A pontuação CVSS das vulnerabilidades no Snyk é baseada no CVSS v3, enquanto os níveis de severidade CVSS são atualmente baseados no CVSSv2. Mas, a partir de 28 de junho, os níveis de severidade passarão a ser baseados no CVSS v3. Isso significa que toda vulnerabilidade de segurança identificada pelo Snyk Open Source e pelo Snyk Container com pontuação CVSS superior a 9,0 receberá o nível de severidade Crítica.

Terminal exibindo os resultados da análise de dependências do Snyk, com 3 problemas e 12 caminhos vulneráveis, incluindo vulnerabilidades críticas de poluição de protótipos e injeção de DLL.
Painel do Snyk mostrando tarefas pendentes, projetos Docker vulneráveis, número de explorações e total atual de problemas de segurança por gravidade.
Painel de segurança que mostra 13 problemas críticos, 60 de alta gravidade, 53 de gravidade média e 11 de baixa gravidade, com a evolução dos problemas ao longo do tempo.

O que isso significa para você, que já usa o Snyk?

Você poderá notar uma redução repentina no número de problemas de severidade Alta nos seus projetos, já que alguns deles passarão a receber o nível de severidade Crítica. Mais importante: essa mudança afeta pipelines automatizados baseados em CLI/API, então você precisará fazer alguns ajustes nos seus processos.

Por isso, quisemos dar aos usuários a opção de aderir por meio do Snyk Preview antes da data da mudança. Preparamos um guia de migração detalhado para ajudar você a entender a mudança e como ela afeta seu trabalho no Snyk. Se tiver alguma dúvida, fale com a gente.

Resolva mais rápido o acúmulo de vulnerabilidades

Com o Snyk Preview, você pode testar algumas melhorias nas PRs de backlog, um dos tipos de pull request automatizados que o Snyk cria para ajudar a manter seus projetos seguros.

Para relembrar e contextualizar, atualmente o Snyk oferece três tipos de pull requests automatizados: as PRs de atualização são abertas quando o Snyk identifica novas versões disponíveis para suas dependências. As PRs de correção são abertas em dois casos: quando uma nova vulnerabilidade corrigível é identificada ou quando uma nova correção fica disponível para uma vulnerabilidade existente. Por fim, as PRs de backlog são abertas para vulnerabilidades corrigíveis que já estão no seu backlog e são priorizadas com base na pontuação de prioridade do Snyk.

Atualmente, as PRs de backlog se concentram em remover uma única vulnerabilidade, recomendando uma versão para a dependência correspondente. Isso garante a menor alteração possível nas dependências (e, portanto, o menor risco de falhas), mas também pode gerar uma série de PRs iterativas quando uma dependência contém várias vulnerabilidades.

O novo comportamento que estamos testando prioriza as dependências: ele cria uma pull request que remove todas as vulnerabilidades que afetam uma única dependência do seu projeto. Assim, você corrige mais vulnerabilidades em menos tempo e simplifica o trabalho dos desenvolvedores, que podem deixar uma dependência em um estado saudável e seguro com uma única PR. A abordagem também envolve um pouco mais de risco, pois atualiza a dependência em várias versões.

Diagrama que compara o comportamento centrado em vulnerabilidades (padrão) com o comportamento centrado em pacotes nas versões de dependência v1.1.0, v1.2, v1.3.0 e v2.3.1.

Gostou da ideia? Acesse o Snyk Preview (nas configurações do seu grupo ou organização) e experimente! Queremos saber sua opinião!

Para saber mais sobre o Snyk Preview, consulte a documentação online.