Skip to main content

Novidades: Snyk para Gradle, Scala e Python

Escrito por

2 de agosto de 2017

0 minutos de leitura

Desde o lançamento, há quase dois anos, a Snyk tem trabalhado para facilitar o uso de código open source sem comprometer a segurança. No início, nosso foco foi o Node.js, com o objetivo de desenvolver uma ferramenta robusta e fácil de usar para desenvolvedores. Desde então, adicionamos suporte a Ruby e Maven, além da possibilidade de monitorar código implantado em ambientes serverless. Nesse período, aprendemos com nossos usuários e trabalhamos para que a Snyk faça seu trabalho com o mínimo de atrito, deixando você livre para fazer o seu.

Hoje, damos mais um passo à frente e lançamos o suporte a Python, Scala e Gradle! Os três já estão disponíveis, então você pode experimentá-los agora mesmo.

Protegendo Python

Python é compatível tanto com nossa CLI quanto com a integração com o GitHub. A integração com Python funciona com qualquer pacote instalado do Python Package Index (PyPI) usando pip e é compatível com as versões 2.x e 3.x do Python.

A integração com o GitHub analisa seu arquivo requirements.txt para identificar as dependências em uso, consultar nosso banco de dados de vulnerabilidades open source e informar qualquer problema encontrado.

Painel de vulnerabilidades do Snyk para um projeto Python com pip, exibindo três problemas de gravidade média e detalhes de uma vulnerabilidade de geração insegura de números aleatórios no oauth2.

Você também pode monitorar esses repositórios com facilidade para evitar adicionar dependências vulneráveis ao seu aplicativo à medida que ele cresce e receber alertas sobre novas vulnerabilidades assim que forem descobertas.

A CLI da Snyk para Python verifica todas as dependências — diretas e transitivas — usando o pip local para identificar vulnerabilidades. Você pode usar snyk test e snyk monitor nos seus ambientes de CI para incorporar a segurança ao processo.

Protegendo Gradle e Scala

Assim como Python, Gradle e Scala agora são compatíveis com a CLI e a integração com o GitHub. Gradle e Scala usam, respectivamente, os arquivos build.gradle e build.sbt para identificar as dependências Maven em uso. Em seguida, essas dependências são verificadas em nosso banco de dados para identificar possíveis vulnerabilidades.

A integração com o GitHub permite verificar automaticamente cada nova pull request e garantir que nenhuma vulnerabilidade seja introduzida no seu aplicativo. Se alguma for encontrada, a verificação da PR falha, dando a você a oportunidade de resolver os problemas antes que eles cheguem ao aplicativo.

A CLI permite testar seus aplicativos Gradle e Scala manualmente ou em etapas importantes do processo de CI. Ela percorre a árvore de dependências para identificar cada dependência em uso e sua versão antes de verificar todas elas.

Saída do terminal mostrando a CLI do Snyk detectando vulnerabilidades de DoS de gravidade média nas dependências Scala e 1.113 caminhos vulneráveis.

Assim como acontece com todas as linguagens compatíveis com a Snyk, a CLI e a integração com o GitHub também permitem configurar o monitoramento contínuo dos seus aplicativos Gradle e Scala. Assim, se alguma vulnerabilidade recém-divulgada afetar seu aplicativo, você receberá um alerta imediatamente para poder corrigi-la.

Experimente!

Trabalhamos muito para preparar este lançamento, coletando feedback de usuários da versão beta e fazendo ajustes ao longo do caminho. Estamos muito felizes em disponibilizá-lo agora para todo mundo.

Se você usa Python, Scala, Gradle ou todos eles, comece a testar agora para descobrir se há vulnerabilidades conhecidas escondidas nas suas dependências. Como sempre, a Snyk é gratuita para uso em projetos open source, independentemente de quantos projetos você tenha. O open source traz grandes benefícios para o desenvolvimento, e ficamos felizes em contribuir para torná-lo o mais seguro possível.

Se tiver algum feedback, conte para a gente. Estamos sempre buscando maneiras de melhorar ainda mais a Snyk. Da mesma forma, se quiser que a Snyk ofereça suporte a alguma linguagem ou gerenciador de pacotes, conte para a gente quais. Isso nos ajuda a definir prioridades e nos permite oferecer acesso à versão beta para desenvolvedores que querem testá-la e compartilhar feedback.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.