Skip to main content

Snyk adere ao compromisso Secure by Design da CISA

Escrito por
SnykIaCCLIEnhancements GA feature

5 de agosto de 2025

0 minutos de leitura

Como diretor de segurança da informação da Snyk, minha principal responsabilidade é garantir a segurança e a integridade dos nossos produtos, sistemas e dos dados dos nossos clientes. Mas minha responsabilidade vai além das nossas paredes. Ela inclui defender uma visão de um mundo digital mais seguro — uma visão que tenho orgulho de dizer que compartilhamos com a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA).

É por isso que a Snyk aderiu com entusiasmo ao compromisso Secure by Design da CISA — um conjunto de metas concretas de segurança, voltadas a melhorar de forma mensurável a segurança dos produtos em um ano. Esse compromisso está alinhado aos princípios que orientam a Snyk desde sua fundação.

O que é o Secure by Design da CISA?

Historicamente, o peso da segurança de aplicações recaiu sobre as equipes de desenvolvimento, que precisavam corrigir, configurar e proteger produtos de software que, francamente, não foram criados tendo a segurança como prioridade. A iniciativa Secure by Design da CISA, desenvolvida em parceria com agências internacionais de segurança cibernética, busca inverter essa lógica de forma fundamental.

O programa é um chamado para que todos os fabricantes de software assumam a responsabilidade pelos resultados de segurança dos seus clientes. Ele nos incentiva a criar produtos seguros desde a base — seguros “por design” e seguros “por padrão”. Isso significa lançar produtos sem senhas padrão, com autenticação multifator (MFA) habilitada e projetados para eliminar categorias inteiras de vulnerabilidades antes que cheguem aos usuários. O objetivo é fazer da segurança um recurso padrão, e não um adicional premium.

Metas do compromisso: um plano para um futuro mais seguro

O compromisso estabelece sete metas principais, cada uma voltada a um ponto de falha comum na segurança de software para promover melhorias imediatas e significativas. Essas metas representam uma mudança fundamental em direção à segurança proativa e a mais transparência.

Imagem do Compromisso Secure by Design da CISA com medidas para reduzir vulnerabilidades: autenticação multifator, ausência de senhas padrão, política de divulgação, patches e CVE

1. Adotar a autenticação multifator (MFA)

Senhas, por si só, já não são uma defesa suficiente. Elas são o principal alvo de ataques cibernéticos e podem ser comprometidas por phishing, ataques de preenchimento de credenciais (em que invasores usam listas de senhas roubadas em outras violações) ou simples tentativas de adivinhação. Depender de um único fator de autenticação é como trancar a porta de casa e deixar a chave embaixo do capacho.

A MFA oferece uma segunda camada de defesa essencial. Mesmo que um invasor roube a senha de um usuário, não conseguirá acessar a conta sem o segundo fator (por exemplo, um código de um aplicativo móvel ou uma chave de segurança física).

Essa mudança reduz drasticamente o risco de acesso não autorizado, protege dados confidenciais dos usuários e fortalece significativamente a postura de segurança da aplicação contra os tipos mais comuns de ataque.

2. Eliminar senhas padrão

Usar credenciais padrão embutidas no código ou fáceis de adivinhar (como admin/password) é um erro grave e totalmente evitável. Essas senhas costumam estar documentadas publicamente ou ser fáceis de descobrir, tornando qualquer dispositivo ou software que as utiliza um alvo fácil para ataques automatizados que vasculham a internet em busca de sistemas vulneráveis. Isso deixa a “porta da frente” escancarada.

Exigir que uma senha forte e exclusiva seja definida durante a instalação ou no primeiro uso fecha imediatamente essa enorme brecha de segurança e garante um nível básico de proteção para todos os usuários, independentemente de seus conhecimentos técnicos.

3. Publicar uma política de divulgação de vulnerabilidades (VDP)

Pesquisadores de segurança e hackers éticos estão sempre procurando falhas em softwares. Sem uma forma clara, oficial e segura de relatar suas descobertas, eles podem não informar ninguém ou, pior, divulgá-las publicamente.

Isso cria uma “situação de dia zero”, em que os invasores descobrem a falha ao mesmo tempo que o fornecedor, dando início a uma corrida frenética para corrigi-la antes que seja amplamente explorada.

Uma VDP cria um canal estruturado e seguro para que as pessoas possam “ver algo e relatar” e promove uma relação positiva com a comunidade de segurança, transformando possíveis adversários em aliados. Ela permite que a organização tome conhecimento das vulnerabilidades e as corrija de forma privada e proativa, antes que possam ser usadas contra os clientes.

4. Reduzir categorias inteiras de vulnerabilidades

Tentar resolver cada falha de segurança individualmente é uma batalha interminável, ineficiente e fadada ao fracasso. Muitas das vulnerabilidades mais prejudiciais, como injeção de SQL ou erros de segurança de memória (como estouros de buffer), têm origem em fragilidades sistêmicas e recorrentes na forma como o software é projetado e escrito.

Com decisões estratégicas de arquitetura — como usar linguagens de programação seguras para a memória (por exemplo, Rust, Go e C#), adotar frameworks seguros por padrão e usar consultas parametrizadas para acessar bancos de dados — as organizações podem eliminar a causa raiz desses problemas.

Essa abordagem é muito mais eficaz e escalável, pois impede que categorias inteiras de bugs futuros sejam introduzidas desde o início.

5. Aumentar a transparência nos relatos de vulnerabilidades

Muitas vezes, os clientes ficam “no escuro”: não sabem quais componentes de terceiros e de código aberto compõem o software que usam — um problema que a lista de materiais de software (SBOM) ajuda a resolver. Além disso, sem notificações claras sobre vulnerabilidades conhecidas que afetam um produto, feitas por meio de padrões do setor como Common Vulnerabilities and Exposures (CVEs), eles não conseguem avaliar os riscos com precisão nem saber quando aplicar correções críticas.

Uma SBOM permite que os clientes gerenciem os riscos da própria cadeia de suprimentos de software. Reconhecer e acompanhar CVEs publicamente ajuda a tomar decisões informadas sobre atualizações de segurança e gestão de riscos.

Essa transparência cria uma parceria baseada em confiança e responsabilidade compartilhada, resultando em um ecossistema mais resiliente e seguro para todos.

6. Acelerar a aplicação de correções

Uma correção de segurança não serve para nada se nunca for aplicada. Quando o processo de atualização é manual, complexo ou causa interrupções, os clientes adiam ou ignoram as atualizações, deixando os sistemas vulneráveis por longos períodos, mesmo depois que uma correção já está disponível. Os invasores miram justamente essas vulnerabilidades conhecidas, mas ainda não corrigidas.

Simplificar o processo de atualização com mecanismos como atualizações automáticas de segurança ou correções com um único clique reduz drasticamente o tempo em que um sistema permanece vulnerável. Isso diminui a oportunidade de ataque e garante que as proteções desenvolvidas pelo fabricante sejam implementadas na prática.

7. Fornecer evidências de intrusão

Quando ocorre uma violação de segurança, muitas vezes os responsáveis pela defesa ficam sem informações. Sem registros de segurança robustos e de alta qualidade, disponíveis por padrão, é quase impossível para um cliente determinar a extensão do ataque: como o invasor entrou, o que acessou e se ainda está presente. Essa falta de visibilidade prejudica gravemente a resposta e a recuperação de incidentes.

Disponibilizar registros de segurança permite uma análise forense eficaz, uma resposta rápida a incidentes e uma avaliação precisa dos danos. Essa transparência ajuda os clientes a cumprir requisitos de conformidade e a identificar e conter ameaças rapidamente.

Como o compromisso da Snyk beneficia nossos clientes

A participação da Snyk no compromisso Secure by Design é uma extensão natural da nossa missão de colocar desenvolvedores em primeiro lugar na segurança. Temos orgulho de trabalhar para alcançar essas metas e já adotamos práticas alinhadas aos requisitos do compromisso da CISA. Mas o verdadeiro benefício para nossos clientes está em como a plataforma Snyk ajuda você a criar seus próprios produtos Secure by Design.

Promovendo a segurança proativa

O chamado do compromisso para eliminar categorias inteiras de vulnerabilidades está no cerne do propósito da Snyk. Ferramentas como Snyk Code (SAST) e Snyk Open Source (SCA) ajudam a encontrar e corrigir falhas de segurança — de vulnerabilidades de injeção a dependências inseguras — diretamente no fluxo de trabalho dos desenvolvedores.

Ao integrar a segurança ao processo de desenvolvimento, ajudamos você a criar produtos seguros desde a primeira linha de código.

Promovendo a transparência com SBOMs

A ênfase da CISA na transparência por meio de listas de materiais de software (SBOMs) representa um avanço importante para o setor. Há muito tempo, a Snyk é referência nessa área, oferecendo ferramentas que permitem gerar e monitorar com facilidade os componentes do seu software.

Isso não só ajuda os usuários da Snyk a cumprir os requisitos de conformidade, como também oferece uma visão clara da postura de segurança da sua aplicação.

Acelerando a gestão de vulnerabilidades

As metas do compromisso relacionadas à aplicação de correções em tempo hábil e à divulgação robusta de vulnerabilidades são centrais para a plataforma Snyk. A inteligência de segurança da Snyk fornece informações oportunas e precisas sobre novas vulnerabilidades.

Vamos além da simples detecção: oferecemos contexto e sugestões automatizadas de correção que ajudam a reduzir o tempo necessário para corrigir falhas críticas e proteger seus usuários mais rapidamente.

Uma missão compartilhada

A iniciativa Secure by Design marca um momento decisivo para o nosso setor. É um reconhecimento de que podemos e precisamos fazer melhor. Na Snyk, temos orgulho de estar ao lado da CISA e de outras lideranças do setor nesse compromisso. Acreditamos que a segurança é uma responsabilidade compartilhada e temos o compromisso de oferecer as ferramentas e a inteligência que ajudam desenvolvedores e organizações a construir um futuro mais seguro para todos.

Para saber mais sobre nossos compromissos com segurança e confiança, acesse o Snyk Trust Portal

Para saber mais sobre essa iniciativa essencial, recomendamos visitar a página Secure by Design da CISA.

Isenções de responsabilidade:

  • Os produtos da Snyk foram desenvolvidos para ajudar a identificar e corrigir vulnerabilidades de segurança, mas não garantem a detecção de todos os problemas de segurança. Uma segurança eficaz exige uma abordagem abrangente, que vá além de uma única ferramenta ou plataforma.

  • Esta publicação contém declarações prospectivas sobre os produtos e recursos da Snyk. Os resultados reais podem variar, e a Snyk não oferece garantias quanto a funcionalidades ou desempenho futuros.

  • Embora a Snyk tenha aderido ao compromisso Secure by Design da CISA, não é afiliada nem endossada pela CISA ou por qualquer órgão governamental.

Guia rápido de preparação para IA

Construa confiança em IA

Tenha acesso a um guia prático e estruturado para ajudar sua equipe a adotar a IA sem introduzir riscos sem controle.