Skip to main content

A Snyk facilita a correção do Log4Shell com mais varreduras gratuitas

Escrito por
blog feature log4j vulnerability green

21 de dezembro de 2021

0 minutos de leitura

Com a descoberta recente da vulnerabilidade Log4Shell e para apoiar o enorme esforço da comunidade para solucioná-la, temos o prazer de anunciar que vamos aumentar o limite de testes gratuitos do Snyk Open Source!

Agora, qualquer pessoa desenvolvedora, independentemente da empresa ou do projeto, pode usar o Snyk Open Source para encontrar e corrigir o Log4Shell com o dobro de testes gratuitos, seja na IDE, nos repositórios Git, em ambientes de CI ou usando a CLI do Snyk.

Testando os limites (gratuitos)

Nos últimos dez dias, acompanhamos de perto a rapidez com que nossos usuários e a comunidade em geral agiram para mitigar o Log4Shell. Só na semana passada, o número de projetos Java importados e analisados pelo Snyk Open Source foi seis vezes maior do que nas semanas anteriores. Esses números refletem tanto a urgência em torno da vulnerabilidade quanto sua prevalência nos aplicativos.

Também observamos um aumento significativo no número de usuários do plano gratuito do Snyk Open Source que atingiram o limite mensal de testes. Quando isso acontece, os testes recorrentes são desativados, impossibilitando uma nova análise do projeto até o mês seguinte. Como a situação continua evoluindo e novos detalhes sobre o Log4Shell surgem quase todos os dias, queremos eliminar esse possível obstáculo para quem está na linha de frente combatendo a vulnerabilidade.

O que significam os novos limites de testes?

  • Se você mantém um projeto de código aberto, nada mudou. Os produtos da Snyk são gratuitos, com testes ilimitados.

  • Se você trabalha em um projeto de código fechado, agora tem 400 testes gratuitos, em vez dos 200 habituais. Essa ampliação é válida pelos próximos 30 dias. Depois desse período, o limite normal de testes será restabelecido.

Mitigue o Log4Shell com o novo limite

O dobro de testes gratuitos oferece a abrangência e a flexibilidade necessárias para testar e repetir testes nos aplicativos conforme necessário e, assim, alcançar uma cobertura de segurança completa. Recomendamos fortemente que a comunidade aproveite esse novo limite de testes gratuitos para lidar com o Log4Shell de uma destas formas:

  • CLI do Snyk: você pode usar a CLI do Snyk para testar aplicativos manualmente ou como parte dos seus pipelines de CI. Além de testar suas dependências Java em busca do Log4Shell, o novo comando snyk log4shell, lançado recentemente, também permite testar arquivos .jar pela CLI do Snyk.

  • IDE: você pode testar seus aplicativos em busca do Log4Shell usando os plugins da Snyk para IntelliJ IDEA (e outras IDEs da JetBrains), Visual Studio, Visual Studio Code e Eclipse.

  • Git: você pode testar seus aplicativos importando-os por meio das integrações de SCM para GitHub, Bitbucket, GitLab e Azure Repos. Além de testar o projeto durante a importação, isso garante que você receba notificações sobre novas vulnerabilidades e correções disponíveis no futuro.

  • CI/CD: para integrar os testes da Snyk aos seus pipelines de CI/CD atuais, você pode usar as integrações nativas para Jenkins, CircleCI, GitHub Actions e Azure Pipelines ou, como mencionado acima, incluir a CLI do Snyk como uma das etapas do pipeline.

Para saber um pouco mais sobre como usar a Snyk para encontrar e corrigir o Log4Shell no seu aplicativo, confira esta publicação do blog sobre como encontrar e corrigir o Log4Shell nos seus projetos, dependências e dependências transitivas.

Precisa de ajuda?

Além de ampliar nossos limites de testes gratuitos, também estamos criando uma série de recursos para ajudar você a saber mais sobre o Log4Shell e como mitigá-lo — incluindo webinars, publicações de blog, guias rápidos, vídeos e muito mais. Confira hoje mesmo este kit de ferramentas sobre o Log4Shell.

Snyk Learn — a ferramenta gratuita e interativa da Snyk para capacitação de pessoas desenvolvedoras — agora inclui uma nova lição dedicada ao Log4Shell para ajudar você a entender melhor a vulnerabilidade e como mitigá-la.

Além de tudo isso, faremos uma sessão de hacking ao vivo na terça-feira, 21 de dezembro, sobre o Log4Shell. Vamos explorar exemplos da exploração em ação e apresentar abordagens detalhadas para corrigir a vulnerabilidade.

Nos últimos dez dias, foi inspirador acompanhar a resposta da comunidade ao Log4Shell. Ao entender imediatamente a gravidade da situação, equipes de desenvolvimento e segurança de todo o mundo se mobilizaram para enfrentar a vulnerabilidade. Esperamos que os novos limites de testes do Snyk Open Source ajudem a fortalecer esses esforços.