Skip to main content

A Skyscanner corrigiu problemas em projetos e passou a ter visibilidade sobre a exposição a vulnerabilidades de código aberto.

Escrito por
Headshot of Ellen Van Keulen

Ellen Van Keulen

Skyscanner fixed projects and gained visibility into their open source vulnerability

3 de maio de 2018

0 minutos de leitura

“A Snyk é uma das ferramentas de segurança mais importantes que usamos na Skyscanner. Você percebe o quanto ela é importante quando a integra de verdade.”

Alex Harriss, engenheiro de segurança da Skyscanner

Principais conquistas

  • A equipe jurídica da Skyscanner agora consegue monitorar a conformidade das licenças.

  • A equipe de engenharia de segurança da Skyscanner capacitou a equipe de desenvolvimento para assumir a responsabilidade pela segurança das dependências de código aberto.

  • A equipe de desenvolvimento da Skyscanner consegue priorizar a correção de vulnerabilidades usando as “solicitações de mesclagem para correção” da Snyk, reduzindo sua exposição a riscos de segurança.

  • A Skyscanner conseguiu corrigir problemas que afetavam vários projetos poucos dias depois de configurar a Snyk.

Desafios

Muitas equipes vão reconhecer a situação em que a Skyscanner se encontrava: manter um site e um aplicativo com alto tráfego, desenvolver com rapidez e em grande escala e, ao mesmo tempo, manter uma plataforma segura.

A integração da Snyk deu à Skyscanner uma visão consolidada das dependências usadas direta ou indiretamente em seus projetos. A equipe de segurança queria identificar áreas de exposição com a maior eficiência possível, mas antes não tinha um inventário centralizado para consultar quais projetos usavam cada dependência. Sem visibilidade nem compreensão do estado atual, as equipes de desenvolvimento da Skyscanner não conseguiam concentrar seus esforços tanto quanto gostariam na redução eficaz da exposição a vulnerabilidades de código aberto.

A equipe jurídica da Skyscanner também enfrentava um grande desafio para acompanhar as licenças usadas pelas dependências dos projetos da empresa. Para a Skyscanner, assim como para a maioria das empresas, é importante ter uma visão detalhada das licenças usadas em seus produtos. Isso não só traz segurança de que as dependências estão devidamente licenciadas, como também permite usar softwares sob licenças menos “permissivas” quando forem compatíveis com o caso de uso, em vez de adotar uma política geral excessivamente restritiva.

Como a Snyk ajudou

A Skyscanner foi ao mercado em busca de uma ferramenta compatível com seu ambiente e suas metodologias de desenvolvimento. Depois de avaliar as alternativas, concluiu que somente a Snyk seguia sua abordagem de capacitar os desenvolvedores.

“Gostamos do fato de a abordagem ser composta por várias camadas. A Snyk combina com a forma como cuidamos da segurança aqui na Skyscanner. Em vez de a equipe de segurança atuar como guardiã, revisando cada linha de código e aprovando tudo, podemos capacitar nossos desenvolvedores. Podemos integrar a Snyk ao gerenciamento de código-fonte do GitLab para analisar o código a cada commit e ao CI, para detectar problemas durante o build. Também podemos dar aos desenvolvedores acesso ao portal da Snyk, se eles quiserem. Essa abordagem em camadas permite que as equipes de engenharia usem a Snyk de acordo com suas necessidades, enquanto nós [a equipe de segurança] sabemos que podemos detectar vulnerabilidades em algum momento do processo.”

Alex Harriss, engenheiro de segurança da Skyscanner

Página no estilo do GitLab para abrir uma solicitação de merge com a correção do Gemfile.lock, listando quatro problemas de segurança selecionados e um botão “Abrir solicitação de merge com a correção”.

“Se você está pensando ‘qual ferramenta devemos priorizar?’, um scanner de vulnerabilidades em dependências precisa estar no topo da lista. Quando você começa a usá-lo, percebe toda a dimensão da sua exposição e entende que precisa fazer algo a respeito.”

Alex Harriss, engenheiro de segurança da Skyscanner

O Snyk Vulnerability Database mostra exatamente quais versões de uma dependência têm vulnerabilidades e como corrigi-las. Com as ferramentas de correção da Snyk, como a integração com o GitLab e a abertura de solicitações de mesclagem, os desenvolvedores da Skyscanner começaram a corrigir vulnerabilidades na base de código aplicando atualizações ou patches da Snyk.

Resultados

Hoje, a Skyscanner monitora quase 500 projetos diferentes com a Snyk e consegue entender o estado da segurança, além de resolver problemas de vulnerabilidades e licenciamento.

Logo no início da implementação, a Skyscanner recebeu um alerta sobre uma vulnerabilidade de alta gravidade no QS, usado em um dos modelos de projeto básicos. Esses modelos contêm várias bibliotecas e servem de base para muitos projetos. A Skyscanner aplicou um patch da Snyk e corrigiu a vulnerabilidade em todos os projetos. O impacto foi significativo: centenas de projetos que usavam aquele modelo básico ficaram protegidos, reduzindo consideravelmente a exposição a riscos de segurança.

3 motivos pelos quais a Skyscanner confia na Snyk

“Estamos a dois cliques de mesclar no GitLab uma correção de vulnerabilidade e ter segurança em produção”

“Nossos desenvolvedores adoram a integração com as ferramentas que já usam”

“A integração com várias etapas do ciclo de vida de desenvolvimento de software é simples, então sabemos que estamos protegidos”

Sobre a Skyscanner

Fundada em 2003, a Skyscanner é uma plataforma global de busca de viagens que inspira as pessoas a planejar e reservar diretamente entre milhões de opções de viagem com os melhores preços. Todos os meses, 70 milhões de pessoas usam seu mecanismo de busca de viagens. A Skyscanner tem mais de 900 funcionários e escritórios em Barcelona, Pequim, Budapeste, Edimburgo, Glasgow, Londres, Miami, Shenzhen, Singapura e Sófia. A Skyscanner faz parte do grupo Ctrip.

Publicado em: