União com a FossID amplia a segurança para desenvolvedores em aplicações C/C++
12 de maio de 2021
0 minutos de leituraTenho o prazer de anunciar a aquisição da FossID, que amplia os recursos de segurança da Snyk voltados a desenvolvedores com suporte mais abrangente a C/C++ e maior conformidade com licenças!
A visão da Snyk sempre foi capacitar desenvolvedores a proteger suas aplicações, oferecendo a velocidade e a escala exigidas por empresas orientadas por tecnologia. Mais de 2 milhões de desenvolvedores em todo o mundo criam software com segurança usando a Snyk integrada a todo o processo de desenvolvimento, enquanto as equipes de segurança aproveitam a visibilidade, a precisão e o controle oferecidos pela Snyk para gerenciar e reduzir riscos com sucesso.
Com a aquisição da FossID, a Snyk dará mais impulso a essa visão, levando segurança voltada a desenvolvedores às equipes que usam os recursos de conformidade e segurança de código aberto da FossID para ampliar, em todos os ambientes, os recursos de conformidade de licenças para C/C++ do Snyk Open Source.
Modernizando o desenvolvimento em C/C++
A possibilidade de trabalhar diretamente com o hardware ajudou C e C++ a continuarem predominantes em sistemas com recursos limitados que exigem eficiência e desempenho otimizados. Cerca de 6,3 milhões de desenvolvedores em todo o mundo usam C/C++ para criar aplicações atualmente, incluindo aplicações financeiras e bancárias, sistemas embarcados e de IoT, jogos, bancos de dados e aplicações corporativas legadas.
Assim como qualquer linguagem de programação, C e C++ evoluíram desde sua criação. A transformação digital e as mudanças na forma como o software moderno é desenvolvido evidenciaram a necessidade de processos de build e ferramentas de desenvolvimento melhores, que viabilizem implantações reproduzíveis, rápidas e seguras.
É fascinante ver equipes de desenvolvimento que usam C/C++ modernizando a maneira como criam suas aplicações, com a adoção de práticas de DevOps e metodologias ágeis. Cada vez mais, projetos como Clang, CMake e Conan são usados para oferecer mais controle sobre processos de build e gerenciamento de pacotes. IDEs como Visual Studio, VS Code e Rider, da JetBrains, ajudam a entregar código de qualidade com mais rapidez.
Capacitando desenvolvedores C/C++ a proteger seu código
Mas mudar é difícil, especialmente em linguagens de programação cujas raízes remontam a quase meio século. De acordo com a pesquisa da comunidade C++ de 2020, o tempo de build (42%), a configuração de pipelines de integração contínua (32%) e o gerenciamento de bibliotecas (47%) ainda são grandes desafios. A segurança também é uma preocupação importante: mais da metade dos participantes da pesquisa manifestou preocupação com problemas inerentes de segurança e vulnerabilidades.
DevOps e, mais especificamente, DevSecOps, exigem automação e uma integração muito maior da segurança aos fluxos de trabalho de desenvolvimento. Mas aplicar esses princípios ao universo de C/C++ não é simples. As equipes de desenvolvimento C/C++ lidam com bases de código que contêm grandes volumes de código legado. Ao contrário das linguagens web mais recentes, que geralmente declaram os pacotes de código aberto utilizados, a maior parte do código aberto em aplicações C/C++ é consumida pela incorporação direta de código e binários à aplicação, sem declaração. Isso dificulta identificar e gerenciar o uso de código aberto.
Além dos desafios de segurança próprios de C/C++, as soluções de segurança existentes não foram projetadas para desenvolvedores e não se integram bem às ferramentas e aos processos de desenvolvimento. Além disso, análises lentas e resultados imprecisos criam atrito e dificultam a adoção pelos desenvolvedores. Entre a dívida técnica, o código aberto incorporado e as ferramentas que não foram criadas para desenvolvedores, programar com segurança em C/C++ nunca foi fácil.
Desde o início, a visão da Snyk tem sido permitir que desenvolvedores assumam mais responsabilidade pela segurança, oferecendo uma experiência de desenvolvimento de excelência e conhecimento especializado em segurança. A integração da tecnologia da FossID nos permitirá estender nossa abordagem voltada a desenvolvedores às pessoas que programam em C/C++ e apoiar os esforços de modernização desse ecossistema de desenvolvimento.
Simplificando a gestão da conformidade de licenças
C/C++ é a linguagem predominante em aplicações embarcadas. Como essas aplicações são distribuídas fisicamente e são mais difíceis de atualizar, exigem atenção especial à conformidade com licenças de código aberto e, muitas vezes, auditorias mais aprofundadas e um inventário altamente preciso. Muitas organizações precisam ir além do uso de bibliotecas e examinar trechos de código que desenvolvedores talvez tenham copiado e colado sem conhecer as restrições de licença.
Assim como acontece com vulnerabilidades de segurança, identificar e evitar esses problemas de licenciamento desde o início pode reduzir drasticamente o tempo de trabalho e os riscos jurídicos. E, como na segurança, a detecção antecipada não depende apenas de executar o teste mais cedo: é preciso capacitar os próprios desenvolvedores a fazê-lo. A FossID criou um poderoso mecanismo de conformidade de licenças, capaz de inspecionar aplicações com o nível de profundidade que cada cliente exige, com velocidade e precisão impressionantes. A combinação desse recurso com a abordagem da Snyk voltada a desenvolvedores ajudará os clientes a cumprir seus rigorosos requisitos de conformidade em escala e com o mínimo impacto nos ciclos de desenvolvimento.
Integrando a tecnologia da FossID à Snyk
A FossID é uma empresa sueca fundada em 2016 por uma talentosa equipe de empreendedores que compartilhavam a visão de criar uma solução tecnológica para ajudar empresas a usar código aberto com o mínimo de riscos jurídicos e de segurança.
Atualmente, centenas de empresas em todo o mundo usam a revolucionária tecnologia de análise e detecção da FossID para criar aplicações com código aberto de forma segura e em conformidade com as licenças. Entre os recursos da FossID estão:
A capacidade de identificar vulnerabilidades em todas as formas de software de código aberto, com suporte à detecção de código-fonte não declarado, incluindo trechos de código.
Uma base de conhecimento abrangente com o equivalente a mais de 2 PB de código-fonte coletado por máquinas de repositórios conhecidos de código aberto em todo o mundo.
Análise com inteligência artificial que elimina automaticamente falsos positivos e ajuda a reduzir o trabalho manual de pós-processamento.
A integração da tecnologia da FossID à plataforma da Snyk ampliará seus recursos de análise de composição de software para oferecer melhor suporte às equipes de C/C++ e aprimorar a conformidade de licenças. Estou ansioso para acompanhar a integração da tecnologia da FossID à Snyk e acredito que ela capacitará ainda mais equipes de desenvolvimento em todo o mundo a enfrentar o desafio de proteger seu código!
Pessoal da FossID — boas-vindas à família!
