Snyk Code chega à extensão do Snyk para Visual Studio
Frank Fischer
18 de janeiro de 2022
0 minutos de leituraO Snyk Code oferece uma nova geração de testes estáticos de segurança de aplicações (SAST). Ele usa um processo exclusivo que combina aprendizado de máquina para ampliar rapidamente sua base de conhecimento e a experiência de um engenheiro de segurança da Snyk para garantir a qualidade das regras. Como resultado, a base de conhecimento do Snyk Code cresce exponencialmente e oferece uma precisão de ponta.
Além disso, o Snyk Code oferece análise em tempo real, para que os desenvolvedores possam usá-lo diretamente em seu IDE favorito. Isso muda o jogo: os desenvolvedores recebem resultados de análise semântica durante o desenvolvimento. Assim, podem fazer uma nova análise após pequenas alterações e aplicar correções antes mesmo de o código chegar ao SCM.
O Snyk Code faz parte da plataforma de segurança para desenvolvedores da Snyk, que inclui Snyk Open Source, Snyk Container e Snyk IaC. Isso significa que, além de analisar código proprietário, a Snyk também verifica dependências diretas e transitivas de código aberto, imagens-base e configurações dos seus projetos. E não apenas recomenda correções: ela também as aplica com um clique.
Recentemente, adicionamos suporte do Snyk Code às comunidades de C# e .NET. Os resultados já estavam disponíveis na interface web e em plugins para a família de IDEs JetBrains e o Visual Studio Code. Mas faltava um IDE importante: o Visual Studio.
Observação: Se você chegou aqui procurando o Visual Studio Code, pode deixar que ajudamos. Confira nossa página de plugins para IDEs.
Por que o suporte ao Microsoft Visual Studio é importante para a Snyk?
O Microsoft Visual Studio tem uma longa história, que já dura décadas. Embora seja a principal ferramenta de desenvolvimento da comunidade .NET, ele também oferece suporte a várias linguagens fora do CLR, como JavaScript, Ruby, Python e outras. Com .NET, abrange tipos de projetos que vão de aplicações web e clientes Windows a apps para dispositivos móveis e jogos. Além disso, há uma forte comunidade em torno de C++ nativo e do Visual Studio, que, nas versões mais recentes, permite desenvolver para vários tipos de processadores (como x86, x64 ou ARM) e até para diferentes sistemas operacionais (baseados em Windows e Linux). É justo dizer que o Visual Studio sempre foi considerado um dos melhores IDEs — até mesmo por quem normalmente não usa produtos da Microsoft — e que o design dos IDEs modernos foi inspirado nele. Em 2021, o Visual Studio ultrapassou o Eclipse e continuou no topo do índice PYPL de IDEs, com 29,27%.
Isso já era motivo mais do que suficiente para atualizarmos e expandirmos nossa extensão para Visual Studio. Temos o prazer de anunciar a versão mais recente da extensão Snyk Vulnerability Scanner para Visual Studio.

A extensão Snyk Vulnerability Scanner
A extensão leva dois serviços da Snyk diretamente ao Visual Studio: ela analisa as dependências do seu projeto e avisa sobre vulnerabilidades conhecidas. Na versão mais recente, ela também adiciona segurança de código e qualidade de código com o Snyk Code. Para usar esses serviços, basta criar uma conta gratuita na Snyk usando suas credenciais do GitHub, Gmail ou de outro serviço.
Dica: Na janela Opções do Visual Studio para o Snyk Vulnerability Scanner, você pode optar por adicionar problemas de qualidade de código além das vulnerabilidades de segurança. Os resultados de qualidade serão exibidos em uma nova seção da janela da extensão.
A propósito, há suporte para o Visual Studio 2019 e para a versão prévia mais recente, o Visual Studio 2022. Além disso, a extensão para Visual Studio é um projeto de código aberto e está disponível no GitHub.
Como instalar o Snyk Vulnerability Scanner no Visual Studio
No Visual Studio, digite Extensão na barra de pesquisa, na parte superior central da janela do IDE, para localizar e abrir Gerenciar Extensões. No canto superior direito do gerenciador de extensões, há outra barra de pesquisa. Digite “Snyk” para localizar a extensão Snyk Vulnerability Scanner e siga as etapas para instalá-la.
Outra opção é instalar pelo Visual Studio Marketplace. Há duas versões diferentes da extensão: uma para o Visual Studio 2015, 2017 e 2019 e outra para o Visual Studio 2022.

Observação: Talvez seja necessário reiniciar o Visual Studio para iniciar o download e a instalação da extensão. Na primeira vez que ela for iniciada, a extensão baixará a versão mais recente da Snyk CLI, que é usada em segundo plano.
Na primeira vez que usar a extensão, você precisará se autenticar na Snyk. O processo será feito no navegador e, ao final, um token será armazenado pela extensão. A partir daí, o token será usado automaticamente — sem necessidade de chaves de licença ou gerenciamento de certificados.
Como usar o Snyk Vulnerability Scanner no Visual Studio
Embora o Snyk Code seja compatível com muitas linguagens e frameworks, usuários do Visual Studio podem ter mais interesse em C#, JavaScript e TypeScript, Python e Ruby.
A extensão exibe um ícone de reprodução no canto superior esquerdo da janela. Quando as alterações na aplicação atingirem um certo nível de maturidade, vale a pena verificar e corrigir problemas de segurança. Para iniciar uma análise, clique no ícone verde.
As análises geralmente levam alguns segundos (as primeiras podem levar alguns minutos), e os resultados são exibidos assim que ela termina.
No dia a dia, uma boa prática é trabalhar até que seu projeto chegue a um certo nível de maturidade, por exemplo, ao concluir o design de uma classe ou um algoritmo. Então, inicie uma análise para conferir como estão as coisas. Como o Snyk Code funciona em tempo real, você pode analisar a qualquer momento, sem atrasar o andamento dos seus projetos.
Dica: Como o Snyk Code é rápido, vale a pena analisar o código com mais frequência. Em vez de acumular bugs para corrigi-los no fim, defina etapas intermediárias durante a programação para verificar e corrigir os problemas assim que aparecerem. Assim, você também pode evitar a introdução de outros bugs, pois já saberá quais construções evitar. Além disso, não se esqueça de fazer uma nova análise após corrigir um bug, pois isso pode afetar outros: alguns podem desaparecer porque foram corrigidos junto com o primeiro, enquanto outros podem surgir. Por isso é tão importante incorporar a segurança desde o início. Se uma pequena alteração pode gerar outras mudanças, imagine quantas podem acontecer quando você só analisa o código depois de terminar o projeto inteiro!
Experimente a Snyk
Tudo o que você precisa fazer é criar uma conta gratuita na Snyk usando sua conta do GitHub ou do Google (ou muitos outros provedores de identidade). Você encontra a extensão Snyk Vulnerability Scanner no Visual Studio Marketplace. Experimente e conte para a gente como foi.
Comece a jogar Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo à gravação sob demanda do nosso workshop virtual introdutório.
