Skip to main content

Conheça a gestão de conformidade de licenças da Snyk, feita para desenvolvedores

Escrito por
Compliance FEATURE

23 de abril de 2020

0 minutos de leitura

Estamos muito felizes em anunciar a solução de gestão de conformidade de licenças da Snyk, feita para desenvolvedores e criada para ajudar você a manter um ritmo acelerado de desenvolvimento sem deixar de cumprir as licenças de código aberto usadas no seu código!

Software de código aberto não é exatamente gratuito: na verdade, pode custar caro para organizações que o utilizam sem governança. Dependências de código aberto adicionadas ao seu código sem verificação expõem você tanto a vulnerabilidades de segurança quanto a problemas de conformidade com licenças.

Estamos muito animados em anunciar que agora cobrimos completamente os dois lados dessa questão, ajudando as organizações a reduzir essa exposição com eficácia.

Participe do nosso webinar ao vivo e saiba mais sobre conformidade de licenças!

Antecipar a segurança não basta

Hoje, quase todas as aplicações (96%, segundo um estudo de 2019 da Gartner) dependem de componentes de código aberto. A grande maioria deles inclui condições legais na forma de uma licença. O descumprimento dessas condições pode resultar em multas pesadas, processos judiciais e danos à reputação. Por isso, a gestão de licenças de código aberto se tornou uma prioridade para as equipes de desenvolvimento, segurança e conformidade.

Ainda assim, muitas organizações têm dificuldade para conciliar essa nova prioridade com as necessidades de negócio, que exigem desenvolvimento rápido. As soluções existentes prometem ajudar a antecipar a conformidade com licenças de software, mas, na prática, são incompatíveis com o desenvolvimento moderno: não se integram bem aos fluxos de trabalho baseados em Git, são aplicadas tarde demais no ciclo de desenvolvimento e dependem de processos manuais e rígidos. Por causa do atrito que geram e da lentidão que impõem ao desenvolvimento, essas soluções acabam não sendo totalmente adotadas pelos desenvolvedores. Ninguém quer descobrir que uma aplicação viola uma licença de código aberto depois de implantá-la em produção!

Como são os desenvolvedores que, em última análise, decidem qual código aberto usar na criação de software, acreditamos que a conformidade com licenças depende de eles conseguirem adotá-la de verdade, sem atritos. Isso permite ter visibilidade sobre a conformidade desde o início do ciclo de desenvolvimento e ajuda as equipes de desenvolvimento, segurança e conformidade a evitar conflitos e mudanças dispendiosas mais adiante.

A solução de conformidade de licenças da Snyk, feita para desenvolvedores, foi criada para isso: dar aos desenvolvedores as ferramentas para adotar a conformidade de licenças e ajudar as organizações a reduzir riscos com eficácia, sem comprometer a velocidade do desenvolvimento.

"No início, a conformidade com licenças de código aberto não estava no nosso radar, mas a Snyk mudou isso e facilitou muito a gestão eficaz das diferentes licenças que usamos em nossos projetos."

- Ryan Kimber, fundador e CEO da FormHero

Conformidade desde o início e em todo o ciclo de desenvolvimento de software

A Snyk é, antes de tudo, uma ferramenta criada por desenvolvedores e para desenvolvedores. Com uma interface intuitiva e fácil de usar, a Snyk facilita a integração da conformidade de licenças aos fluxos de trabalho existentes. Com diversas integrações, a Snyk permite testar licenças em todas as etapas do ciclo de vida de desenvolvimento de software (SDLC), o mais cedo possível.

Terminal exibindo problemas de segurança e licenciamento em dependências npm, incluindo avisos sobre GPL-3.0 e GPL-2.0, com uma solicitação para executar `snyk wizard`.

Para que a conformidade de licenças seja aplicada sem atritos, as integrações da Snyk baseadas em Git (GitHub, Bitbucket, GitLab, CircleCI, TeamCity) permitem verificar licenças como parte do fluxo de trabalho habitual. Novas solicitações de pull são analisadas para detectar violações de licenças e indicar se a verificação foi aprovada ou reprovada, de acordo com as políticas definidas.

Os problemas de licenciamento sinalizados são apresentados com todo o contexto necessário para que os desenvolvedores avaliem o escopo do problema e tomem medidas, incluindo instruções jurídicas detalhadas com as próximas etapas para cumprir a política da empresa.

Painel de vulnerabilidades de software que mostra um problema de licença GPL-2.0 de alta gravidade em goof@1.0.1, com instruções jurídicas e a opção de abrir uma solicitação de pull request com a correção.

Controle eficaz da conformidade de licenças

Gerenciar a conformidade de licenças manualmente e sem automação é como levar uma espada para um tiroteio. Os ambientes de desenvolvimento atuais, altamente dinâmicos e complexos, exigem a capacidade de criar, monitorar e aplicar a conformidade de licenças com eficiência.

O novo gerenciador de políticas da Snyk permite que os responsáveis definam quais usos de código aberto são aceitáveis para os desenvolvedores e qual resposta deve ser adotada quando forem encontrados problemas de licenciamento. Os administradores da Snyk podem criar e atribuir políticas de licenciamento facilmente às diferentes organizações do grupo.

A Snyk oferece uma política de licenciamento padrão, associada automaticamente às organizações recém-criadas e com configurações predefinidas que, é claro, podem ser editadas de acordo com suas preferências.

Cada política contém regras — uma espécie de lista de permissões e bloqueios — que especificam quais licenças são aceitáveis e quais são proibidas, além de um nível de gravidade que indica a severidade da violação. Como mencionado, as políticas de licenciamento da Snyk também permitem que os responsáveis incluam instruções jurídicas práticas para os desenvolvedores seguirem quando encontrarem um problema específico de licenciamento.

Interface de políticas de licença da Snyk mostrando configurações padrão de distribuição, organizações selecionadas e níveis de severidade das licenças.

Com as integrações de CI/CD da Snyk, as políticas podem ser aplicadas durante o processo de build. Assim, os responsáveis podem bloquear builds e impedir que licenças “inadequadas” entrem na base de código logo no início do ciclo de desenvolvimento. Violações de políticas também podem gerar notificações pelo Slack, JIRA e, claro, por e-mail.

Tenha visibilidade completa sobre o uso de licenças

Com a arquitetura das aplicações cada vez mais complexa, a visibilidade é essencial para mapear corretamente as licenças usadas nos seus projetos. A Snyk oferece cobertura ampla, com integrações em todo o ciclo de vida de desenvolvimento de software, e profunda, com a capacidade de detectar licenças tanto nas dependências diretas quanto nas transitivas.

A Snyk gera uma árvore completa de dependências para ajudar você a entender exatamente qual delas introduziu o problema de licenciamento. No exemplo abaixo, a Snyk identificou duas violações de alta gravidade das políticas de licenciamento, causadas pelas dependências adicionadas ao projeto: uma dependência direta de um pacote npm chamado wicket@1.3.5 e uma dependência transitiva de um pacote chamado flickity@2.2.1, introduzida por web-project-starter@0.0.3.

Árvore de dependências de goof@1.0.1 com filtros de vulnerabilidades e problemas de licença selecionados; setas destacam wicket@1.3.5 e flickity@2.2.1.

A visibilidade proporcionada pela árvore de dependências permite que a equipe de desenvolvimento identifique e corrija rapidamente o problema para cumprir as políticas de licenciamento da empresa.

Diversos recursos de painéis e relatórios permitem que os responsáveis consultem e compartilhem listas detalhadas das licenças em uso, incluindo um relatório de lista de materiais (BoM) com todos os componentes de código aberto e suas licenças, além das informações de direitos autorais.

Relatório de dependências do Snyk mostrando uma lista de pacotes de código aberto e um aviso de direitos autorais destacado para W3C e Jeff Carpenter.

A solução de conformidade de licenças da Snyk é compatível com as linguagens de programação mais populares, incluindo, sem ordem de importância: Java, JavaScript, Scala, Go, Python, Ruby, PHP, Swift, Objective-C e .NET.

Desenvolva com rapidez e mantenha a conformidade

Hoje, são os desenvolvedores que constroem o futuro. São eles que decidem qual código de código aberto incluir em seus projetos e, por isso, controlam a exposição da organização a riscos de segurança e conformidade.

A única forma de controlar e reduzir essa exposição sem sacrificar o ritmo de desenvolvimento é permitir que os desenvolvedores integrem segurança e conformidade de licenças aos seus fluxos de trabalho sem complicações. A Snyk dá aos desenvolvedores as ferramentas para adotar a conformidade de licenças com uma solução criada para eles, que oferece ferramentas fáceis de usar, governança flexível e visibilidade de ponta a ponta. O resultado é um código mais alinhado às normas e, em última análise, menos riscos. A conformidade de licenças da Snyk está disponível em todos os planos pagos do Snyk Open Source: Standard, Pro e Enterprise. Gostou? Agende uma demonstração!

Proteja seu código com inteligência de ponta

Conheça toda a gama de recursos de análise estática (SAST) do Snyk Code em apenas 30 minutos.

Publicado em: