Skip to main content

Snyk assume a responsabilidade pelo programa de divulgação de vulnerabilidades do ecossistema Node.js

blog banner node js

25 de maio de 2021

0 minutos de leitura

Como nossos grandes amigos da OpenJS Foundation anunciaram na semana passada, a Snyk assumiu o incrível programa de divulgação de vulnerabilidades do ecossistema Node.js. Como empresa que participa desse programa desde os primeiros momentos — e que se inspirou nele para criar seu próprio programa de divulgação multiecossistema — é uma grande honra receber essa responsabilidade. Agradecemos sinceramente ao projeto Node.js pela confiança.

A Snyk sempre considerou a divulgação responsável de vulnerabilidades uma forma importante de retribuir à comunidade de código aberto. Iniciamos nosso programa há mais de três anos e, nesse período, ajudamos a divulgar centenas de vulnerabilidades no ecossistema de forma responsável. Nossa equipe trabalha tanto com pesquisadores independentes que querem divulgar uma única vulnerabilidade quanto com grupos e instituições acadêmicas que atuam em divulgações em larga escala. É importante destacar que nosso papel nesse processo não é apenas ajudar a divulgar vulnerabilidades com segurança, mas também reduzir o volume de notificações para os mantenedores, verificando os relatos. Além disso, buscamos reduzir o ruído na comunidade como um todo, adotando uma abordagem criteriosa e colaborativa para as divulgações e evitando inundar o ecossistema com relatos irrelevantes.

Com relação à transição, todas as pessoas que tenham um relato de divulgação pendente no programa do ecossistema Node.js receberão um e-mail informando o encerramento do relato e indicando como divulgar a vulnerabilidade pelo formulário de divulgação de vulnerabilidades da Snyk. Em seguida, a equipe dedicada de analistas e pesquisadores de segurança da Snyk fará a triagem e a verificação dos relatos e entrará em contato com os mantenedores dos pacotes mencionados para iniciar nosso processo de divulgação responsável, conforme nossa política de divulgação. Depois que os mantenedores confirmarem os relatos — e, esperamos, após a publicação de uma correção —, divulgaremos a vulnerabilidade em nosso banco de dados público e emitiremos um CVE oficial com os créditos para quem fez o relato.

É importante observar que, por questões de privacidade e conformidade com o GDPR, o projeto Node.js não nos fornecerá diretamente os dados de contato de quem fez os relatos. Além disso, a adesão a essa transição é opcional. Por isso, pedimos que as pessoas reenviem suas divulgações para nós. Pedimos desculpas por qualquer inconveniente e faremos o possível para tornar o processo de divulgação o mais simples possível daqui em diante.

Continuaremos investindo em nosso programa de divulgação, tanto internamente quanto externamente, para torná-lo o mais eficiente e útil possível para quem faz os relatos e para os mantenedores. Como sempre, convidamos a comunidade a compartilhar feedback sobre o processo enquanto colaboramos.

E, se você quiser saber mais sobre a importância da divulgação responsável de vulnerabilidades, recomendo conferir uma conversa recente que tive com Liran Tal, diretor de Developer Advocacy aqui na Snyk.

Harnessing security expertise to power SAST and Code Security