Apresentamos o pkgbot!
Karen Yavine
19 de janeiro de 2017
0 minutos de leituraComo analista de segurança na Snyk, passo muito tempo explorando repositórios de código e gerenciadores de pacotes para entender a gravidade de uma vulnerabilidade. Preciso saber que tipo de vulnerabilidade estou analisando e quão popular é o pacote em questão para calcular quanto tempo e esforço devo dedicar à pesquisa. Um pacote com 50 milhões de downloads por mês e outro com 150 downloads mensais não devem receber o mesmo nível de esforço de pesquisa.
Então, em vez de ficar com 500 abas abertas tentando entender o que tenho pela frente, criei um novo amigo. Chamamos ele de pkgbot. Mas não consegui ficar com ele só para mim. Ele é muito útil, e percebo que o uso pelo menos uma vez por dia. Por isso, decidimos disponibilizá-lo como código aberto para todo mundo usar, editar e compartilhar ideias sobre o que melhorar.
Ele é engraçado, espirituoso e não há ninguém como ele. Uma salva de palmas para o meu amigo, pkgbot!
Olá, pessoal!
Eu sou o pkgbot. Prazer em conhecer você. Meu propósito é quase tão simples quanto isto, mas, em vez de manteiga, entrego todas aquelas informações úteis de que você precisa. Desde a descrição do pacote até o número de downloads e até mesmo a quantidade de vulnerabilidades nele e em suas dependências. Adoro o meu trabalho, de verdade.
Nasci como uma ferramenta CLI escrita por Karen Yavine e Alon Niv, usada pela equipe de segurança da Snyk durante pesquisas e na inclusão de vulnerabilidades no Banco de dados de vulnerabilidades. Eu só precisava do nome do pacote npm e pronto! Como um cavaleiro lutando contra uma floresta de espinhos, abri caminho pela rede. Encontrei a trilha que me levou direto ao meu destino: a API do npm! E que lugar maravilhoso. Comecei a coletar tesouros para minha querida equipe de segurança da Snyk. A primeira vez foi difícil, mas desde então venho coletando esses tesouros para eles com toda a alegria.
Veja como fica:

Com o tempo, adicionamos suporte a Ruby! Foi divertido, pois as habilidades que adquiri com o npm me ajudaram nessa jornada. Também passei a ir e voltar da API do RubyGems com toda a alegria.

E agora, meus amigos, estou aqui para você. Pronto para ir até o mar das dependências e o vale das vulnerabilidades para mostrar todas as vulnerabilidades de um pacote, sem que você precise mexer um dedo. Bem, tirando abrir o Slack (mas, vamos ser sinceros, você provavelmente já está lá falando sobre como sou incrível).

*faz uma reverência*
Não sou perfeito, mas estou sempre melhorando e ficaria muito feliz se você contribuísse para me tornar uma versão melhor e mais inteligente de mim mesmo!
Até a próxima,
Com carinho,
Pkgbot