A Snyk facilita a correção do Log4Shell com mais varreduras gratuitas
21 de dezembro de 2021
0 minutos de leituraCom a descoberta recente da vulnerabilidade Log4Shell e para apoiar o enorme esforço da comunidade para solucioná-la, temos o prazer de anunciar que vamos aumentar o limite de testes gratuitos do Snyk Open Source!
Agora, qualquer pessoa desenvolvedora, independentemente da empresa ou do projeto, pode usar o Snyk Open Source para encontrar e corrigir o Log4Shell com o dobro de testes gratuitos, seja na IDE, nos repositórios Git, em ambientes de CI ou usando a CLI do Snyk.
Testando os limites (gratuitos)
Nos últimos dez dias, acompanhamos de perto a rapidez com que nossos usuários e a comunidade em geral agiram para mitigar o Log4Shell. Só na semana passada, o número de projetos Java importados e analisados pelo Snyk Open Source foi seis vezes maior do que nas semanas anteriores. Esses números refletem tanto a urgência em torno da vulnerabilidade quanto sua prevalência nos aplicativos.
Também observamos um aumento significativo no número de usuários do plano gratuito do Snyk Open Source que atingiram o limite mensal de testes. Quando isso acontece, os testes recorrentes são desativados, impossibilitando uma nova análise do projeto até o mês seguinte. Como a situação continua evoluindo e novos detalhes sobre o Log4Shell surgem quase todos os dias, queremos eliminar esse possível obstáculo para quem está na linha de frente combatendo a vulnerabilidade.
O que significam os novos limites de testes?
Se você mantém um projeto de código aberto, nada mudou. Os produtos da Snyk são gratuitos, com testes ilimitados.
Se você trabalha em um projeto de código fechado, agora tem 400 testes gratuitos, em vez dos 200 habituais. Essa ampliação é válida pelos próximos 30 dias. Depois desse período, o limite normal de testes será restabelecido.
Mitigue o Log4Shell com o novo limite
O dobro de testes gratuitos oferece a abrangência e a flexibilidade necessárias para testar e repetir testes nos aplicativos conforme necessário e, assim, alcançar uma cobertura de segurança completa. Recomendamos fortemente que a comunidade aproveite esse novo limite de testes gratuitos para lidar com o Log4Shell de uma destas formas:
CLI do Snyk: você pode usar a CLI do Snyk para testar aplicativos manualmente ou como parte dos seus pipelines de CI. Além de testar suas dependências Java em busca do Log4Shell, o novo comando
snyk log4shell, lançado recentemente, também permite testar arquivos .jar pela CLI do Snyk.IDE: você pode testar seus aplicativos em busca do Log4Shell usando os plugins da Snyk para IntelliJ IDEA (e outras IDEs da JetBrains), Visual Studio, Visual Studio Code e Eclipse.
Git: você pode testar seus aplicativos importando-os por meio das integrações de SCM para GitHub, Bitbucket, GitLab e Azure Repos. Além de testar o projeto durante a importação, isso garante que você receba notificações sobre novas vulnerabilidades e correções disponíveis no futuro.
CI/CD: para integrar os testes da Snyk aos seus pipelines de CI/CD atuais, você pode usar as integrações nativas para Jenkins, CircleCI, GitHub Actions e Azure Pipelines ou, como mencionado acima, incluir a CLI do Snyk como uma das etapas do pipeline.
Para saber um pouco mais sobre como usar a Snyk para encontrar e corrigir o Log4Shell no seu aplicativo, confira esta publicação do blog sobre como encontrar e corrigir o Log4Shell nos seus projetos, dependências e dependências transitivas.
Precisa de ajuda?
Além de ampliar nossos limites de testes gratuitos, também estamos criando uma série de recursos para ajudar você a saber mais sobre o Log4Shell e como mitigá-lo — incluindo webinars, publicações de blog, guias rápidos, vídeos e muito mais. Confira hoje mesmo este kit de ferramentas sobre o Log4Shell.
Snyk Learn — a ferramenta gratuita e interativa da Snyk para capacitação de pessoas desenvolvedoras — agora inclui uma nova lição dedicada ao Log4Shell para ajudar você a entender melhor a vulnerabilidade e como mitigá-la.
Além de tudo isso, faremos uma sessão de hacking ao vivo na terça-feira, 21 de dezembro, sobre o Log4Shell. Vamos explorar exemplos da exploração em ação e apresentar abordagens detalhadas para corrigir a vulnerabilidade.
Nos últimos dez dias, foi inspirador acompanhar a resposta da comunidade ao Log4Shell. Ao entender imediatamente a gravidade da situação, equipes de desenvolvimento e segurança de todo o mundo se mobilizaram para enfrentar a vulnerabilidade. Esperamos que os novos limites de testes do Snyk Open Source ajudem a fortalecer esses esforços.
