Skip to main content

Protegendo aplicações em contêineres com a Snyk CLI

Escrito por
Headshot of Hadar Mutai

Hadar Mutai

blog hero test in terraform

30 de agosto de 2022

0 minutos de leitura

Ao analisar uma imagem, provavelmente você quer verificar tanto as vulnerabilidades do sistema operacional quanto as vulnerabilidades nas dependências da aplicação (como npm, pom.xml, package.json etc.) para ter uma visão completa dos problemas de segurança nas suas imagens.

Até agora, para verificar imagens com os comandos test/monitor do Snyk Container, você precisava especificar a flag --app-vulns para analisar vulnerabilidades nas aplicações.

Temos o prazer de anunciar que, a partir de agora, ao usar os comandos snyk container test/monitor , a varredura de vulnerabilidades nas aplicações será feita por padrão. Essa mudança entrará em vigor em breve. Atualizaremos esta publicação assim que isso acontecer, então não deixe de atualizar a Snyk CLI para aproveitar esse novo recurso. Você também pode seguir as etapas no final do artigo para usar esse comportamento desde já.

Para dar suporte a essa atualização, agora também incluímos vulnerabilidades nas aplicações ao usar a flag --json. Adicionamos a nova chave applications à saída JSON, que contém uma matriz com todos os resultados da análise das aplicações. O novo formato JSON será semelhante a este:

{
  "vulnerabilities": [],
  "ok": true,
  "dependencyCount": 13,
  ...
  "packageManager": "apk",
  "summary": "No known operating system vulnerabilities",
  "uniqueCount": 0,
  "projectName": "docker-image|snykgoof/os-app",
  "platform": "linux/amd64",
  "path": "snykgoof/os-app:node-snykin/os-app",
  "applications": [
    {
      "vulnerabilities": [
        {
          A bunch of vulns
        },
        ...
      ],
      "ok": false,
      "dependencyCount": 116,
      "packageManager": "yarn",
      "summary": "14 vulnerable dependency paths",
      "uniqueCount": 9,
      "targetFile": "/app2/package.json",
      "projectName": "snykin",
      "displayTargetFile": "/app2/package.json",
      "path": "snykgoof/os-app:node-snykin"
    }
  ]

A nova saída JSON está disponível na versão 1.962.0 da CLI.

Como usar a Snyk CLI no seu pipeline de CI/CD

Adicionar a análise de segurança ao pipeline de integração contínua e entrega contínua é uma maneira comum de verificar suas imagens e proteger seus contêineres. Como a integração com um pipeline de CI/CD usa a Snyk CLI, é importante conhecer todas as mudanças feitas nos resultados.

Como essa mudança vai afetar meu build?

Se você integrou os testes do Snyk Container ao seu fluxo de trabalho de CI/CD, saiba que esta atualização pode fazer com que a análise detecte mais vulnerabilidades, pois agora também serão incluídas as vulnerabilidades nas aplicações.

Se você já usa a flag --app-vulns, não vai notar nenhuma mudança no comportamento nem nos resultados das análises. Porém, se você não especifica a flag --app-vulns no comando snyk container test, o comportamento da análise pode ser diferente e você poderá encontrar mais vulnerabilidades. Se quiser manter o comportamento anterior, você pode desativar a análise de vulnerabilidades nas aplicações especificando a flag --exclude-app-vulns. Assim, a seção de vulnerabilidades nas aplicações será omitida dos resultados, reproduzindo o comportamento anterior.

Recomendamos baixar a versão mais recente da CLI e testar as atualizações com sua configuração atual o quanto antes.