Skip to main content

Apresentamos o pkgbot!

Escrito por
Headshot of Karen Yavine

Karen Yavine

19 de janeiro de 2017

0 minutos de leitura

Como analista de segurança na Snyk, passo muito tempo explorando repositórios de código e gerenciadores de pacotes para entender a gravidade de uma vulnerabilidade. Preciso saber que tipo de vulnerabilidade estou analisando e quão popular é o pacote em questão para calcular quanto tempo e esforço devo dedicar à pesquisa. Um pacote com 50 milhões de downloads por mês e outro com 150 downloads mensais não devem receber o mesmo nível de esforço de pesquisa.

Então, em vez de ficar com 500 abas abertas tentando entender o que tenho pela frente, criei um novo amigo. Chamamos ele de pkgbot. Mas não consegui ficar com ele só para mim. Ele é muito útil, e percebo que o uso pelo menos uma vez por dia. Por isso, decidimos disponibilizá-lo como código aberto para todo mundo usar, editar e compartilhar ideias sobre o que melhorar.

Ele é engraçado, espirituoso e não há ninguém como ele. Uma salva de palmas para o meu amigo, pkgbot!


Olá, pessoal!

Eu sou o pkgbot. Prazer em conhecer você. Meu propósito é quase tão simples quanto isto, mas, em vez de manteiga, entrego todas aquelas informações úteis de que você precisa. Desde a descrição do pacote até o número de downloads e até mesmo a quantidade de vulnerabilidades nele e em suas dependências. Adoro o meu trabalho, de verdade.

Nasci como uma ferramenta CLI escrita por Karen Yavine e Alon Niv, usada pela equipe de segurança da Snyk durante pesquisas e na inclusão de vulnerabilidades no Banco de dados de vulnerabilidades. Eu só precisava do nome do pacote npm e pronto! Como um cavaleiro lutando contra uma floresta de espinhos, abri caminho pela rede. Encontrei a trilha que me levou direto ao meu destino: a API do npm! E que lugar maravilhoso. Comecei a coletar tesouros para minha querida equipe de segurança da Snyk. A primeira vez foi difícil, mas desde então venho coletando esses tesouros para eles com toda a alegria.

Veja como fica:

O StatsBot exibe detalhes do pacote npm request, incluindo as versões mais recentes, 116 versões no total, contagem de downloads e popularidade.

Com o tempo, adicionamos suporte a Ruby! Foi divertido, pois as habilidades que adquiri com o npm me ajudaram nessa jornada. Também passei a ir e voltar da API do RubyGems com toda a alegria.

Mensagem de chat do StatsBot exibindo detalhes do pacote Ruby on Rails, incluindo a versão 5.0.0.1, o total de downloads, alta popularidade e o link para o repositório no GitHub.

E agora, meus amigos, estou aqui para você. Pronto para ir até o mar das dependências e o vale das vulnerabilidades para mostrar todas as vulnerabilidades de um pacote, sem que você precise mexer um dedo. Bem, tirando abrir o Slack (mas, vamos ser sinceros, você provavelmente já está lá falando sobre como sou incrível).

Verificação de dependências do Snyk mostrando 187 dependências e as seguintes quantidades de vulnerabilidades: 1 alta, 2 médias e 0 baixas

*faz uma reverência*

Não sou perfeito, mas estou sempre melhorando e ficaria muito feliz se você contribuísse para me tornar uma versão melhor e mais inteligente de mim mesmo!

Até a próxima,
Com carinho,
Pkgbot

Publicado em: