Skip to main content

Conteúdo aprimorado no banco de dados público de vulnerabilidades da Snyk

Escrito por
Headshot of Dan Mckean

Dan Mckean

vulnerability database

8 de abril de 2019

0 minutos de leitura

Na Snyk, nosso foco é a segurança, especialmente em tornar o software de código aberto mais seguro. Como também usamos software de código aberto, queremos contribuir com a comunidade sempre que possível e ampliar o acesso de todos às informações sobre bibliotecas de código aberto, sejam usuários da Snyk ou não.

Nosso banco de dados de vulnerabilidades público é um exemplo disso e passou por melhorias recentemente, tornando-se ainda mais útil para reforçar a segurança.

Detalhamento completo das versões

Primeiro, adicionamos a cada página de pacote uma tabela com todas as versões disponíveis. Ao lado de cada versão, mostramos quantas vulnerabilidades ela tem, separadas por gravidade. Assim, você pode conferir uma versão específica ou encontrar facilmente uma versão sem vulnerabilidades conhecidas que atenda às suas necessidades.

No momento, essa nova tabela de versões aparece apenas para pacotes npm, como jquery, bootstrap e angular, mas em breve também ofereceremos suporte a outros gerenciadores de pacotes.

Também incluímos tags úteis para ajudar você a identificar com mais facilidade a versão mais recente, as versões obsoletas ou as versões de pré-lançamento (alfa, beta e candidata a lançamento). As licenças também são exibidas, para que você veja em qual versão houve uma alteração.

Tabela de versões com lançamentos de software, datas de publicação, licenças MIT e número de vulnerabilidades diretas.

Por enquanto, exibimos apenas vulnerabilidades diretas, ou seja, aquelas presentes no próprio pacote, e não em uma dependência dele. Em breve, também incluiremos vulnerabilidades indiretas/transitivas, que afetam as dependências do pacote.

De qualquer forma, você também pode criar uma conta na Snyk para analisar todo o seu código, incluindo todas as dependências.

Avisos de descontinuação

Além das melhorias nas versões dos pacotes, também adicionamos um aviso aos pacotes cuja versão mais recente foi marcada como obsoleta. Assim, você fica sabendo quais pacotes não têm mais suporte. Por enquanto, isso vale apenas para npm, mas em breve ofereceremos suporte a outros gerenciadores de pacotes.

Você também pode notar novos cabeçalhos que mostram as datas da primeira e da última publicação. Juntas, essas informações ajudam você a avaliar o tempo de existência e a manutenção de um pacote antes de decidir usá-lo.

Página da Snyk Vulnerability Database sobre node-uuid, com um aviso de descontinuação, licenças detectadas, versões do pacote e uma vulnerabilidade de negação de serviço direta.

Detalhamento do CVSS

Por fim, adicionamos um detalhamento completo da pontuação CVSS de cada vulnerabilidade, para todos os gerenciadores de pacotes compatíveis. Isso ajuda você a avaliar o risco de cada vulnerabilidade com base nos fatores que influenciam a pontuação. Além disso, os detalhes e as orientações de correção já disponíveis ajudam você a manter seu ambiente livre de vulnerabilidades.

Página do banco de dados de vulnerabilidades da Snyk para bower, mostrando uma vulnerabilidade de gravação arbitrária de arquivos, pontuação CVSS 8,0 e detalhes de alta gravidade.

Todas essas informações (e muito mais) estão disponíveis pela nossa API como parte do nosso banco de dados completo de vulnerabilidades nos produtos.

Com as mudanças no banco de dados público de vulnerabilidades, esperamos tornar o código aberto mais seguro, acessível e fácil de adotar para todos. Para saber mais sobre segurança de código aberto, você pode assinar nosso blog, participar da Secure Developer Community ou ler nosso relatório recém-publicado sobre o cenário da segurança de código aberto.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.