Snyk oferece integração nativa de segurança para o Atlassian Bitbucket Cloud
Sarah Conway
15 de junho de 2021
0 minutos de leituraTemos o prazer de anunciar que ampliamos nossa parceria com a Atlassian. Como parte dessa parceria, estamos disponibilizando hoje a nova integração, que incorpora nativamente o Snyk ao Bitbucket Cloud para oferecer mais segurança.
A integração de segurança do Snyk é gratuita e fácil de configurar: bastam alguns cliques no Bitbucket Cloud. Pela primeira vez, os desenvolvedores podem acessar no Bitbucket Cloud informações que antes só estavam disponíveis no Snyk. O Snyk ajuda os desenvolvedores a identificar novas vulnerabilidades assim que surgem e a implementar correções com rapidez, desde o início do processo.
Segurança que prioriza os desenvolvedores para usuários do Bitbucket Cloud
À medida que os usuários do Bitbucket Cloud adotam cada vez mais componentes de código aberto e contêineres, eles podem introduzir riscos por meio de dependências de código aberto com vulnerabilidades e problemas de licença. Hoje, cerca de 90% dos aplicativos contêm pacotes de código aberto, e 70% deles têm pelo menos uma falha de segurança. Apenas integrar a segurança desde o início não basta para gerenciar e reduzir esse risco.
Para proteger aplicativos nativos da nuvem com eficácia, é fundamental transferir a responsabilidade por esses componentes — tradicionalmente atribuída à segurança de TI — para o modelo de segurança de aplicações. Para ter sucesso com DevSecOps, os desenvolvedores precisam de uma solução que os ajude a proteger o software enquanto o criam, oferecendo insights imediatos sobre cada componente de código aberto. Esse é o poder da integração nativa do Snyk com o Bitbucket.
Encontre, corrija e monitore vulnerabilidades sem sair do Bitbucket
A integração nativa do Snyk com o Bitbucket Cloud automatiza a segurança para ajudar você a criar, testar e lançar software seguro com mais rapidez e confiabilidade. Ao combinar as duas soluções, o Snyk ajuda os desenvolvedores a criar software com a segurança em mente, em vez de tratá-la como algo secundário.
A integração é incorporada ao Bitbucket por meio de uma nova aba Security. Abra um repositório existente ou crie um novo. No menu à esquerda, você verá a aba Security. Nela, os desenvolvedores podem identificar riscos no código das dependências e nas imagens de contêiner, para que você possa resolvê-los antes que cheguem à produção ou à sua equipe de segurança. Além disso, os analistas de segurança da sua equipe têm visibilidade das vulnerabilidades existentes e dos problemas de licença de código aberto, o que ajuda a priorizar a resolução.

Agora, os desenvolvedores contam com uma experiência de segurança mais integrada e acessível diretamente no Bitbucket. A nova integração oferece:
Verificação do repositório durante a codificação, para que as equipes de desenvolvimento priorizem as correções enquanto desenvolvem — em vez de esperar que a equipe de segurança sinalize problemas urgentes depois que o software já estiver em produção
Pull requests automatizadas no Bitbucket Cloud para corrigir vulnerabilidades, com análise de segurança de pull requests pelo Code Insights
Segurança incorporada aos fluxos de integração e entrega contínuas (CI/CD) por meio do Bitbucket Pipes.
Verificação proativa de repositórios pela aba Security
Depois de instalada no Bitbucket Cloud, a aba Security integrada oferece um painel dedicado com visibilidade sobre a segurança do repositório. O Snyk verifica dependências de pacotes e arquivos Docker, reunindo em um só lugar todas as vulnerabilidades da base de código.
Nesse painel, as equipes podem consultar insights de segurança e o número total de vulnerabilidades nos repositórios, agrupadas por nível de risco: baixo, médio e alto. A pontuação do Snyk, ponderada por maturidade e gravidade, ajuda as equipes a priorizar o trabalho. Ela vem acompanhada de informações contextuais, como a pontuação CVSS, a disponibilidade de exploits, há quanto tempo eles estão circulando e se há uma correção disponível, para ajudar você a decidir o que corrigir primeiro.
Com a verificação de repositórios na aba Security, as equipes podem priorizar as correções durante o desenvolvimento e tornar a segurança proativa, em vez de reativa.

Tenha insights de segurança antecipados sobre pull requests
O Snyk também foi integrado aos recursos do Code Insights do Bitbucket. Isso permite que os usuários do Bitbucket Cloud vejam problemas de qualidade e segurança do código ao longo de todo o ciclo de desenvolvimento. A verificação de pull requests ajuda a analisar as alterações no código e gera relatórios detalhados com um resumo da análise e anotações que facilitam a identificação e a resolução de problemas.
A integração do Snyk com o Code Insights permite consultar os resultados das verificações de segurança do Snyk no fluxo natural de desenvolvimento. Assim que novas pull requests são abertas, o Snyk verifica se há novas vulnerabilidades e problemas de licença e exibe anotações detalhadas ao lado de cada alteração que introduz um novo problema. Assim, os desenvolvedores podem tomar medidas de correção rápidas, eficazes e baseadas em dados, tudo na interface do Bitbucket.
Visibilidade completa da segurança nos pipelines do Bitbucket Cloud
O Bitbucket Pipes permite que os usuários personalizem e automatizem pipelines de CI/CD do Bitbucket com tarefas prontas para usar, chamadas de “pipes”. O Snyk Pipe também permite adicionar testes de segurança automatizados aos pipelines de CI/CD do Bitbucket.
Com apenas algumas linhas de configuração no arquivo bitbucket-pipelines.yml, os desenvolvedores podem verificar e monitorar automaticamente as dependências em busca de vulnerabilidades como parte do fluxo de CI/CD. Se forem encontradas vulnerabilidades, o Snyk Pipe interrompe o processo de acordo com a configuração definida pelo usuário.
Protegendo o fluxo de CI/CD
Com essa integração mais recente, mais de 15 milhões de desenvolvedores podem continuar desenvolvendo com rapidez e segurança no Bitbucket Cloud. E, enquanto protege o Bitbucket Cloud com o Snyk, recomendamos que você confira as práticas recomendadas de segurança do Bitbucket.
Para saber mais sobre as diversas integrações do Snyk com a Atlassian, confira estes recursos:
Comece a jogar Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.
