Skip to main content

Conheça o Snyk para aplicações serverless

Escrito por

26 de abril de 2017

0 minutos de leitura

Hoje temos o prazer de anunciar a nova solução da Snyk para proteger suas funções serverless, criada para se integrar facilmente e proteger aplicações baseadas em serverless! O lançamento inicial traz uma integração estreita com o AWS Lambda e o Heroku. Também estamos trabalhando em estreita colaboração com Google, Red Hat e outras empresas para integrar diretamente às suas plataformas nos próximos meses.

Página de integrações do Snyk com cartões do GitHub, AWS Lambda, Heroku, Cloud Foundry, Slack, GitLab e outras plataformas.

Por que proteger aplicações serverless é diferente?

As abordagens serverless (FaaS) e PaaS aumentam significativamente a produtividade dos desenvolvedores. Ao transferir as preocupações com a infraestrutura para equipes de especialistas dedicados, os desenvolvedores podem dedicar mais tempo ao código que contribui diretamente para o produto principal. Com isso, muitas das preocupações de segurança dessa infraestrutura passam para a plataforma, reduzindo drasticamente riscos como servidores sem patches e comprometidos, entre outros.

No entanto, ao eliminar esses vetores de ataque, o serverless leva os invasores ao próximo caminho mais fácil: dependências vulneráveis da aplicação. Esses pacotes de código aberto, obtidos em repositórios como npm, Maven, PyPI e outros, são tão comuns e vulneráveis quanto os binários que frequentemente corrigimos. As plataformas FaaS e PaaS gerenciam e protegem as dependências dos servidores, mas não gerenciam nem protegem os pacotes vulneráveis incluídos no seu aplicativo.

A Snyk ajuda a preencher essa lacuna: monitora continuamente as dependências ocultas em suas funções e aplicações em busca de vulnerabilidades (e, em breve, de problemas de licença!).

Se você se interessa por práticas e ferramentas serverless, não deixe de conferir este material: 10 práticas recomendadas de segurança serverless.

Proteja suas aplicações serverless

O novo suporte a serverless permite monitorar o código implantado no AWS Lambda ou no Heroku em busca de dependências vulneráveis conhecidas — e em breve haverá suporte a mais plataformas. Depois de inserir as chaves de API correspondentes, você pode escolher as funções e aplicações que deseja monitorar continuamente em cada plataforma onde seu código está implantado.

Em seguida, a Snyk se comunica diretamente com a plataforma por meio da API dela para identificar as dependências implantadas em cada função ou aplicação e analisá-las em nosso banco de dados de vulnerabilidades. Você receberá um relatório detalhado de todas as vulnerabilidades, além de orientações para corrigi-las.

Você também poderá definir com que frequência a Snyk deve testar cada função em busca de novas vulnerabilidades divulgadas que possam afetá-la. Se alguma for encontrada, você receberá uma notificação por e-mail e pelo Slack e poderá agir imediatamente.

Menu de frequência aberto, mostrando “Testar nunca”, “Testar diariamente” e “Testar semanalmente” selecionado; o status informa: “Testado há 8 horas.”

Monitorar o código-fonte não é suficiente?

É claro que o código implantado já foi código-fonte. Por isso, lidar com dependências vulneráveis durante o desenvolvimento é uma ótima maneira de reduzir a probabilidade de implantar uma vulnerabilidade. Além disso, encontrar problemas durante o desenvolvimento facilita muito a correção.

No entanto, proteger o código-fonte não basta. O caminho do código-fonte até a implantação nem sempre é direto, o que dificulta saber quais funções ou aplicações são afetadas por uma vulnerabilidade no código-fonte. Além disso, o código implantado está sempre defasado em relação ao código-fonte e muitas vezes continua usando dependências antigas (e potencialmente vulneráveis) mesmo muito tempo depois de elas terem sido atualizadas ou corrigidas no código em desenvolvimento.

Acompanhar as vulnerabilidades no código implantado é a melhor forma de entender e gerenciar seus riscos. Corrigir essas vulnerabilidades durante o desenvolvimento permite resolver os problemas rapidamente e também evitar que aconteçam. Agora você pode usar a Snyk para proteger seu código ao longo de todo esse ciclo de vida — e recomendamos que faça isso.

Mais plataformas serverless em breve

O serverless aumenta bastante a produtividade dos desenvolvedores, mas sua estratégia de segurança precisa se adaptar. Com o suporte da Snyk a aplicações serverless, ficou ainda mais fácil manter tudo seguro. Proteja hoje mesmo seus aplicativos no Lambda e no Heroku!

Estamos muito felizes em lançar o suporte ao AWS Lambda e ao Heroku, mas ainda há muito por vir. Como mencionamos, estamos trabalhando em estreita colaboração com Google, Red Hat e outras empresas para integrar diretamente às suas plataformas nos próximos meses. Queremos que você possa monitorar seu código implantado onde quer que ele esteja, de forma contínua e simples.

Se você usa uma plataforma que não está incluída no lançamento inicial, conte para a gente. Vamos manter você por dentro dos nossos planos e, se quiser, incluir você nos programas beta relevantes.

Adorado por desenvolvedores. Confiável para a segurança.

As ferramentas da Snyk, pensadas para desenvolvedores, oferecem segurança integrada e automatizada para atender às suas necessidades de governança e conformidade.