Skip to main content

Snyk oferece integração nativa de segurança para o Atlassian Bitbucket Cloud

Escrito por

Sarah Conway

blog banner atlassian snyk

15 de junho de 2021

0 minutos de leitura

Temos o prazer de anunciar que ampliamos nossa parceria com a Atlassian. Como parte dessa parceria, estamos disponibilizando hoje a nova integração, que incorpora nativamente o Snyk ao Bitbucket Cloud para oferecer mais segurança.

A integração de segurança do Snyk é gratuita e fácil de configurar: bastam alguns cliques no Bitbucket Cloud. Pela primeira vez, os desenvolvedores podem acessar no Bitbucket Cloud informações que antes só estavam disponíveis no Snyk. O Snyk ajuda os desenvolvedores a identificar novas vulnerabilidades assim que surgem e a implementar correções com rapidez, desde o início do processo.

Segurança que prioriza os desenvolvedores para usuários do Bitbucket Cloud

À medida que os usuários do Bitbucket Cloud adotam cada vez mais componentes de código aberto e contêineres, eles podem introduzir riscos por meio de dependências de código aberto com vulnerabilidades e problemas de licença. Hoje, cerca de 90% dos aplicativos contêm pacotes de código aberto, e 70% deles têm pelo menos uma falha de segurança. Apenas integrar a segurança desde o início não basta para gerenciar e reduzir esse risco.  

Para proteger aplicativos nativos da nuvem com eficácia, é fundamental transferir a responsabilidade por esses componentes — tradicionalmente atribuída à segurança de TI — para o modelo de segurança de aplicações. Para ter sucesso com DevSecOps, os desenvolvedores precisam de uma solução que os ajude a proteger o software enquanto o criam, oferecendo insights imediatos sobre cada componente de código aberto. Esse é o poder da integração nativa do Snyk com o Bitbucket.

Encontre, corrija e monitore vulnerabilidades sem sair do Bitbucket

A integração nativa do Snyk com o Bitbucket Cloud automatiza a segurança para ajudar você a criar, testar e lançar software seguro com mais rapidez e confiabilidade. Ao combinar as duas soluções, o Snyk ajuda os desenvolvedores a criar software com a segurança em mente, em vez de tratá-la como algo secundário. 

A integração é incorporada ao Bitbucket por meio de uma nova aba Security. Abra um repositório existente ou crie um novo. No menu à esquerda, você verá a aba Security. Nela, os desenvolvedores podem identificar riscos no código das dependências e nas imagens de contêiner, para que você possa resolvê-los antes que cheguem à produção ou à sua equipe de segurança. Além disso, os analistas de segurança da sua equipe têm visibilidade das vulnerabilidades existentes e dos problemas de licença de código aberto, o que ajuda a priorizar a resolução.

Página de segurança do Bitbucket mostrando opções de integração com a Snyk e informações sobre o fluxo de trabalho de segurança

Agora, os desenvolvedores contam com uma experiência de segurança mais integrada e acessível diretamente no Bitbucket. A nova integração oferece:

  • Verificação do repositório durante a codificação, para que as equipes de desenvolvimento priorizem as correções enquanto desenvolvem — em vez de esperar que a equipe de segurança sinalize problemas urgentes depois que o software já estiver em produção

  • Pull requests automatizadas no Bitbucket Cloud para corrigir vulnerabilidades, com análise de segurança de pull requests pelo Code Insights

  • Segurança incorporada aos fluxos de integração e entrega contínuas (CI/CD) por meio do Bitbucket Pipes.

Verificação proativa de repositórios pela aba Security

Depois de instalada no Bitbucket Cloud, a aba Security integrada oferece um painel dedicado com visibilidade sobre a segurança do repositório. O Snyk verifica dependências de pacotes e arquivos Docker, reunindo em um só lugar todas as vulnerabilidades da base de código.

Nesse painel, as equipes podem consultar insights de segurança e o número total de vulnerabilidades nos repositórios, agrupadas por nível de risco: baixo, médio e alto. A pontuação do Snyk, ponderada por maturidade e gravidade, ajuda as equipes a priorizar o trabalho. Ela vem acompanhada de informações contextuais, como a pontuação CVSS, a disponibilidade de exploits, há quanto tempo eles estão circulando e se há uma correção disponível, para ajudar você a decidir o que corrigir primeiro. 

Com a verificação de repositórios na aba Security, as equipes podem priorizar as correções durante o desenvolvimento e tornar a segurança proativa, em vez de reativa.

Painel de segurança do Bitbucket e da Snyk mostrando 66 vulnerabilidades em projetos, incluindo problemas de alta gravidade nos pacotes adm-zip e npmconf.

Tenha insights de segurança antecipados sobre pull requests

O Snyk também foi integrado aos recursos do Code Insights do Bitbucket. Isso permite que os usuários do Bitbucket Cloud vejam problemas de qualidade e segurança do código ao longo de todo o ciclo de desenvolvimento. A verificação de pull requests ajuda a analisar as alterações no código e gera relatórios detalhados com um resumo da análise e anotações que facilitam a identificação e a resolução de problemas.

A integração do Snyk com o Code Insights permite consultar os resultados das verificações de segurança do Snyk no fluxo natural de desenvolvimento. Assim que novas pull requests são abertas, o Snyk verifica se há novas vulnerabilidades e problemas de licença e exibe anotações detalhadas ao lado de cada alteração que introduz um novo problema. Assim, os desenvolvedores podem tomar medidas de correção rápidas, eficazes e baseadas em dados, tudo na interface do Bitbucket. 

Visibilidade completa da segurança nos pipelines do Bitbucket Cloud

O Bitbucket Pipes permite que os usuários personalizem e automatizem pipelines de CI/CD do Bitbucket com tarefas prontas para usar, chamadas de “pipes”. O Snyk Pipe também permite adicionar testes de segurança automatizados aos pipelines de CI/CD do Bitbucket.

Com apenas algumas linhas de configuração no arquivo bitbucket-pipelines.yml, os desenvolvedores podem verificar e monitorar automaticamente as dependências em busca de vulnerabilidades como parte do fluxo de CI/CD. Se forem encontradas vulnerabilidades, o Snyk Pipe interrompe o processo de acordo com a configuração definida pelo usuário.

Protegendo o fluxo de CI/CD

Com essa integração mais recente, mais de 15 milhões de desenvolvedores podem continuar desenvolvendo com rapidez e segurança no Bitbucket Cloud. E, enquanto protege o Bitbucket Cloud com o Snyk, recomendamos que você confira as práticas recomendadas de segurança do Bitbucket.

Para saber mais sobre as diversas integrações do Snyk com a Atlassian, confira estes recursos:

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.