Skip to main content

Snyk e Secure Code Warrior: mais contexto para os alertas de análise de código do GitHub

Escrito por
container scans

8 de outubro de 2020

0 minutos de leitura

Ontem, anunciamos o suporte completo do Snyk Container e do Snyk Infrastructure as Code à análise de código do GitHub. Agora, você pode exibir facilmente as informações de vulnerabilidade da Snyk diretamente na guia Security do GitHub.

Captura de tela de um aviso de vulnerabilidade que descreve uma gravação fora dos limites no GnuTLS, com links para correção e referências de distribuição.

Embora a Snyk forneça muitos detalhes sobre cada vulnerabilidade encontrada, além de referências a avisos publicados e às CWEs relacionadas, nem todo mundo é especialista em segurança. O que é uma gravação fora dos limites? Quais são os riscos de uma desreferência de ponteiro NULL?

Contexto e Secure Code Warrior

Quanto mais contexto os desenvolvedores tiverem sobre as vulnerabilidades, melhor poderão entender os riscos, priorizar a correção dos problemas mais urgentes e, em última análise, evitar que eles ocorram. É aí que entra a Secure Code Warrior®. Sua missão é capacitar desenvolvedores a escrever código seguro desde o início, com treinamentos divertidos, envolventes e específicos para cada framework. Assim, eles desenvolvem uma mentalidade de segurança e alcançam melhorias rápidas na conformidade, consistência e qualidade da segurança, além de mais velocidade no desenvolvimento.

Combinar as integrações da Snyk e da Secure Code Warrior com a análise de código do GitHub é uma solução poderosa, que oferece aos desenvolvedores informações e treinamento de segurança relevantes e práticos.

John Leon, vice-presidente de Desenvolvimento de Negócios, GitHub

Nosso foco é capacitar desenvolvedores com as habilidades e o conhecimento necessários para evitar vulnerabilidades desde o início. Nossa nova GitHub Action adiciona treinamento em código seguro aos arquivos SARIF, padrão do setor, no fluxo de trabalho do GitHub. Assim, oferece aprendizado contextual e centrado no desenvolvedor quando ele mais precisa, facilitando a entrega de código de qualidade com mais rapidez.

Matias Madou, CTO, Secure Code Warrior

A Secure Code Warrior® criou uma GitHub Action que leva aprendizado contextual à análise de código do GitHub. Com ela, você pode usar a Snyk Container Action para encontrar vulnerabilidades e, em seguida, enriquecer os resultados com conteúdo de aprendizado altamente relevante da Secure Code Warrior. Juntas, as soluções não só mostram os detalhes da vulnerabilidade, como também ajudam a desenvolver o conhecimento e as habilidades dos desenvolvedores para escrever código seguro.

Página de treinamento da Snyk com desafios de programação segura sobre estouro de inteiro e gravações fora dos limites

Você pode assistir a um vídeo curto para entender melhor a vulnerabilidade ou encarar um desafio prático de programação para aprender a identificar, localizar e corrigir vulnerabilidades no seu próprio código.

Como adicionar informações da Secure Code Warrior com o GitHub Actions

Adicionar essas informações extras é tão simples quanto incluir outra Action no seu fluxo de trabalho. Para criar uma imagem de contêiner e analisá-la em busca de vulnerabilidades com a Snyk, faça assim:

name: Snyk Container and GitHub Security example
on: push
jobs:
  snyk:
    runs-on: ubuntu-latest
    steps:
    - uses: actions/checkout@v2
    - name: Build an image
      run: docker build . -t some-image       
    - name: Run Snyk to check image for vulnerabilities
      continue-on-error: true
      uses: snyk/actions/docker@master
      env:
        SNYK_TOKEN: ${{ secrets.SNYK_TOKEN }}
      with:
        image: some-image
        args: --file=Dockerfile  

Por padrão, a Snyk cria um arquivo SARIF chamado snyk.sarif com as informações sobre as vulnerabilidades. A Action da Secure Code Warrior lê esse arquivo e adiciona informações contextuais complementares.

- name: Secure Code Warrior
  uses: SecureCodeWarrior/github-action-add-sarif-contextual-training@v1
  with:
    inputSarifFile: snyk.sarif
    outputSarifFile: snyk+securecodewarrior.sarif

Por fim, enviamos o arquivo combinado para o GitHub Code Scanning:

- name: Upload the SARIF file to GitHub Code Scanning
  uses: github/codeql-action/upload-sarif@v1
  with:
    sarif_file: snyk+securecodewarrior.sarif

Quando esse fluxo de trabalho for executado, o conteúdo enviado à análise de código do GitHub incluirá não só as informações de vulnerabilidade da Snyk, mas também o aprendizado contextual da Secure Code Warrior.

Próximos passos

Para integrar a segurança desde o início e envolver as equipes de desenvolvimento na resolução dos desafios de segurança, é essencial contar com ferramentas fáceis de usar para desenvolvedores e investir na capacitação deles. Com a Snyk e a Secure Code Warrior, você faz as duas coisas. E, ao oferecer esse aprendizado no contexto do processo de desenvolvimento, relacionado a uma vulnerabilidade específica encontrada na sua aplicação, ele se torna ainda mais relevante.

Você pode experimentar gratuitamente hoje mesmo as GitHub Actions da Secure Code Warrior e da Snyk.

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo à gravação sob demanda do nosso workshop virtual introdutório.