Skip to main content

Snyk Open Source em 2021: um ano de inovação

Escrito por
blog feature snyk open source party

21 de dezembro de 2021

0 minutos de leitura

Mais de 90% das organizações dependem de software de código aberto, o que traz riscos significativos de segurança e jurídicos por meio de dependências diretas ou transitivas de código aberto.

Para superar esse desafio, as soluções de análise de composição de software (SCA) têm um papel cada vez mais importante ao ajudar as organizações a identificar e mitigar possíveis problemas de segurança. Snyk Open Source oferece uma solução de SCA voltada a desenvolvedores, que ajuda equipes de desenvolvimento e segurança a encontrar, priorizar e corrigir vulnerabilidades de segurança e problemas de licença nos componentes de código aberto usados na criação de aplicações.

Em 2021, Snyk Open Source:

  • Executou mais de 500 milhões de testes

  • Testou mais de 19 milhões de pull requests em busca de vulnerabilidades e problemas de licença

  • Importou mais de 1,7 milhão de novos projetos

Com 2022 logo ali, esta é uma ótima oportunidade para relembrar e analisar o progresso que Snyk Open Source alcançou no último ano rumo a se tornar a principal solução de SCA do mercado voltada a desenvolvedores.

Vamos conferir três áreas importantes em que Snyk Open Source trouxe novos recursos: integrações, suporte a ecossistemas e mais facilidade para corrigir vulnerabilidades!

Integrações

Snyk Open Source busca estar presente onde os desenvolvedores trabalham, integrando-se aos fluxos de desenvolvimento existentes. Por isso, Snyk Open Source se integra desde o início ao SDLC: começa no ambiente de desenvolvimento local do desenvolvedor e acompanha todo o processo de desenvolvimento — em fluxos de trabalho baseados em Git e pipelines de CI/CD.

Em 2021, investimos muitos recursos para aprimorar as integrações existentes e introduzir novos pontos de integração, tornando a verificação de segurança e licenças o mais simples possível.

Nossos plugins de IDE para as IDEs JetBrains ganharam uma nova interface e, recentemente, lançamos suporte a Snyk Open Source na extensão do Visual Studio Code.

Editor de código exibindo uma lista de dependências do package.json ao lado de painéis do Snyk que mostram vulnerabilidades de código aberto, incluindo uma falha de travessia de diretório.

Em junho, anunciamos uma integração nativa com Atlassian Bitbucket Cloud, incorporando Snyk em uma nova guia Security no Bitbucket. Ela oferece visibilidade sobre vulnerabilidades existentes e problemas de licença de código aberto, ajudando as equipes a priorizar o que precisa ser corrigido.

Insights de segurança do repositório do Bitbucket mostram que o Snyk encontrou 988 vulnerabilidades no Dockerfile e no package.json.

Desenvolvedores Java Maven receberam a notícia de um plugin reformulado, disponível e publicado no Maven Central, que facilita a verificação de vulnerabilidades nas aplicações como parte integrante do ciclo de build.

Também lançamos suporte a Snyk Open Source no GitHub Code Scanning, permitindo que desenvolvedores verifiquem automaticamente problemas nas dependências de código aberto e os consultem diretamente na guia Security do GitHub.

Página de análise de código do GitHub para o repositório goof, mostrando 281 alertas de segurança em aberto, incluindo vulnerabilidades de alta gravidade.

Nosso plugin do Jenkins também recebeu uma grande atualização, com várias melhorias de usabilidade e desempenho que facilitam muito a integração da verificação de segurança em pipelines baseados em Jenkins. Saiba mais sobre essas melhorias no anúncio da versão 3 do plugin do Jenkins.

Por último, mas não menos importante, a Snyk CLI. Baixada milhões de vezes por mês e executando milhões de verificações mensalmente, ela está em constante evolução para ajudar desenvolvedores a integrar melhor a segurança aos fluxos de trabalho de desenvolvimento. Em 2021, recebeu uma série de melhorias, incluindo suporte a várias branches.

Suporte a ecossistemas

Snyk Open Source oferece suporte a uma ampla variedade de ecossistemas para que desenvolvedores possam verificar qualquer tipo de aplicação, incluindo as principais linguagens de programação: JavaScript, Java, Python, Go, .NET, Ruby, PHP, Swift e outras. 

Recentemente, Snyk Open Source alcançou um marco importante ao ampliar a verificação de segurança para cobrir um caso de uso relevante: código aberto não gerenciado. Nem sempre os desenvolvedores usam gerenciadores de pacotes para adicionar código aberto às aplicações, uma prática especialmente comum, mas não exclusiva, em ecossistemas como C/C++. Nosso recente anúncio da versão beta, que inclui suporte a C/C++, é o primeiro passo para atender a esse caso de uso, que também será ampliado para oferecer suporte a outras linguagens.

Terminal mostrando os resultados do teste de dependências não gerenciadas do Snyk, com dependências curl e zip e vários problemas de segurança relacionados a CVEs

No início deste ano, adicionamos suporte a Elixir. Com a Snyk CLI, desenvolvedores Elixir podem testar e monitorar seus projetos Mix/Hex manualmente ou em etapas importantes do processo de CI, garantindo que vulnerabilidades conhecidas sejam detectadas logo no início, antes que o código seja implantado em produção.

Painel de projetos do Snyk exibindo problemas de segurança em um aplicativo bancário de backoffice, incluindo validação inadequada de entradas e execução arbitrária de código.

2021 também foi um ano de consolidação para Snyk Open Source, durante o qual aprimoramos nossos recursos para alguns dos ecossistemas já atendidos. Adicionamos recomendações de correção e PRs de correção automatizados ao suporte a .NET, facilitando muito a identificação e a correção de vulnerabilidades em aplicações .NET verificadas pelo Snyk Open Source. Também estamos implementando uma nova versão do mecanismo de resolução de dependências Maven, que permitirá verificações mais precisas em projetos importados do Git.

Decisões de correção mais fáceis e precisas

Ser uma solução voltada a desenvolvedores significa não apenas ajudá-los a identificar problemas, mas também permitir que tomem medidas rápidas e precisas. Snyk Open Source tem orgulho de oferecer fluxos de trabalho de correção práticos e automatizados, que facilitam a priorização e a correção de vulnerabilidades identificadas nas dependências de código aberto.

Para isso, lançamos em outubro um novo comando snyk fix na Snyk CLI, que facilita a aplicação automática de recomendações de correção para vulnerabilidades identificadas durante testes locais ou no CI/CD.

Janela do terminal aberta no projeto pygoat, na branch principal

Além disso, investimos no aprimoramento das informações de inteligência de segurança sobre problemas identificados em dependências de código aberto, para permitir decisões de priorização mais precisas. Por exemplo, o novo recurso Social Trends informa se uma vulnerabilidade está em alta no Twitter. Também é possível ver com mais destaque no Snyk Open Source se uma vulnerabilidade tem origem em um pacote malicioso. Esse é um sinal importante diante do crescimento exponencial dos ataques à cadeia de suprimentos de software que envolvem pacotes maliciosos de código aberto.

Painel de segurança que mostra uma vulnerabilidade no pacote malicioso lyft-dataset-sdk, com pontuação de prioridade 940 e detalhes da correção.

Por último, mas não menos importante, fizemos melhorias significativas no mecanismo que identifica vulnerabilidades alcançáveis. Isso ajuda os usuários a determinar melhor se uma vulnerabilidade específica pode realmente ser alcançada durante a execução da aplicação e a priorizar as correções de acordo (em projetos Java Maven e Gradle importados do GitHub). Agora, esse mecanismo é baseado no Snyk Code — a solução de testes de segurança de aplicações estáticas (SAST) da Snyk —, o que permite verificações muito mais rápidas e precisas.

O que esperar de 2022

Com a aceleração da transformação digital, o código aberto continuará tendo um papel fundamental no desenvolvimento de software. Ele impulsionou — e continuará impulsionando — o ritmo acelerado de desenvolvimento necessário para que as empresas se mantenham competitivas e bem-sucedidas. Ao mesmo tempo, os riscos do uso de código aberto continuarão aumentando.

2021 foi o ano em que a segurança da cadeia de suprimentos de software se tornou um tema muito debatido. Esse vetor de ataque não é novo, mas o aumento dos ataques maliciosos que exploram a cadeia de suprimentos de software moderna e a atenção que receberam no mundo todo trouxeram o assunto para o centro das discussões. A ordem executiva do presidente Biden ajudou a aumentar a conscientização sobre o problema e também sobre a necessidade de uma solução voltada a desenvolvedores. Snyk Open Source e a plataforma Snyk como um todo já oferecem maneiras de ajudar as organizações a enfrentar esse desafio, e investiremos mais recursos no desenvolvimento de uma solução mais integrada ao longo de 2022.

Snyk Open Source continuará buscando novas maneiras de ajudar as equipes de desenvolvimento e segurança a priorizar vulnerabilidades. Sabemos que lidar com listas de milhares de vulnerabilidades é um grande desafio para organizações de todos os portes. Por isso, já estamos trabalhando em soluções inovadoras que tornarão a priorização mais simples e eficaz.

Snyk Open Source continuará, é claro, aprimorando o suporte aos ecossistemas já atendidos e também ampliará a cobertura para novas linguagens, frameworks e gerenciadores de pacotes (alguém falou Rust???)

2022 será mais um ano repleto de novidades para Snyk Open Source. Fique de olho!

Feliz ano novo (e seguro)!

Comece a resolver desafios de capture the flag

Aprenda a resolver desafios de capture the flag assistindo sob demanda ao nosso workshop virtual introdutório.