Skip to main content

Retrospectiva da SnykCon 2021 #1: Snyk Learn, Snyk Apps, segurança para desenvolvedores, hackers, security champions e muito mais

Escrito por

7 de outubro de 2021

0 minutos de leitura

Uau! A SnykCon está incrível até aqui! Foram tantos anúncios, tantos especialistas palestrando e tantas maneiras de garantir o desenvolvimento seguro de aplicações. E que tal a festa com DJ Sam Aaron, que ele programou ao vivo para nós no Sonic Pi? Uma maneira incrível de começar o dia!

Interface de programação ao vivo do Sonic Pi sobreposta a uma imagem colorida de um artista tocando equipamentos de música eletrônica, com a identidade visual da SnykCon 2021

Se você participou hoje, obrigado! Esperamos que tenha aproveitado e considerado o conteúdo tão útil e prático quanto esperávamos. Se não pôde participar, as palestras estarão disponíveis na página da SnykCon após o evento, para você assistir quando quiser.

Neste post, reunimos um resumo das novidades anunciadas durante o evento e uma prévia das sessões realizadas.

Snyk Product Updates

A SnykCon é sempre uma ótima oportunidade para conhecer o roadmap da Snyk. No ano passado, por exemplo, anunciamos o Snyk Code, um produto que está inovando o mundo dos testes estáticos de segurança de aplicações. Este ano, tivemos muitas atualizações de produtos. Recomendo muito que você assista à palestra de abertura quando ela estiver disponível sob demanda após a SnykCon. Enquanto isso, confira um resumo:

  • Snyk Code: adicionamos suporte a C#, Ruby, PHP e Go, além de Java, Javascript e Python, para ajudar os desenvolvedores a encontrar e corrigir problemas de segurança no código.

  • Snyk Open Source: suporte a novas linguagens, como Elixir, e aos gerenciadores de pacotes Yarn 2 e Poetry; integrações nativas com Atlassian BitBucket e AWS CodePipeline; integração do suporte de análise de C++ da FossID, incluindo código aberto não gerenciado, detecção de binários e análise de trechos de código de primeira linha.

  • Snyk Container: ampliamos o suporte a registros de contêineres, incluindo Quay, Github Container Registry, GitLab, Google Artifact Registry, Harbor e outros. Também adicionamos suporte à ferramenta de análise de contêineres de código aberto Trivy, com o banco de dados de vulnerabilidades da Snyk.

  • Snyk Infrastructure as Code: novo suporte à detecção de problemas de configuração em manifestos do Kubernetes no código Terraform, com compatibilidade com AWS, Azure e GCP.

  • Snyk API v3: baseada na versão mais recente do OpenAPI, a versão 3 da API da Snyk é 3 vezes mais rápida e tem desempenho 20 vezes superior. Também disponibiliza novos endpoints para issues e projetos.

Snyk Learn: capacitando desenvolvedores com educação em segurança

Um dos principais anúncios da palestra de abertura foi o Snyk Learn, nosso produto gratuito de educação em segurança para desenvolvedores. Os desenvolvedores de hoje precisam de experiências de aprendizado no momento certo, enquanto programam e criam aplicações. O Snyk Learn ajuda os desenvolvedores a entender e corrigir as vulnerabilidades encontradas com a Snyk, além de oferecer lições rápidas de segurança na linguagem de programação ou no ecossistema que escolherem. Com o Snyk Learn, os desenvolvedores têm controle total sobre sua jornada de aprendizado em segurança.

O Snyk Learn oferece:

  • Conteúdo de aprendizado modular sobre temas essenciais de segurança, como injeção de SQL, directory traversal, prototype pollution e cross-site scripting, com mais tópicos previstos para o quarto trimestre de 2021.

  • Instruções práticas, passo a passo, e exemplos de aprendizado com base em código.

  • Dicas detalhadas para prevenir ataques e reduzir seus impactos.

  • Integração com a Snyk Developer Security Platform e o Snyk Advisor.

Confira o blog com o anúncio do Snyk Learn para saber mais ou assista a este vídeo rápido:

Introducing Snyk Learn

Snyk Apps: crie seus próprios apps personalizados

Outro grande anúncio foi o Snyk Apps, nossos novos pontos de extensibilidade, que permitem ampliar a plataforma Snyk e integrá-la facilmente aos seus fluxos de trabalho específicos. Isso mesmo! Agora você pode criar seus próprios apps para estender, ampliar e automatizar as funcionalidades da Snyk, adaptando-as ao seu ambiente e fluxo de trabalho. Por exemplo, você pode criar um app que envie os resultados dos testes de segurança da Snyk para uma ferramenta de gerenciamento de incidentes.

O Snyk Apps transforma as integrações em componentes essenciais da plataforma Snyk. Por isso, elas têm as seguintes características:

  • Os Snyk Apps são fáceis de criar e usar, com uma ótima experiência tanto para quem os desenvolve quanto para os usuários finais que os configuram.

  • Os Snyk Apps são baseados na API da Snyk. Isso torna as integrações mais estáveis e seguras do que antes. Por exemplo, um app da Snyk não deixa de funcionar se alguém excluir sua chave de API pessoal por acidente.

  • Os Snyk Apps são mais seguros. Com a implementação do OAuth 2.0, eles oferecem permissões granulares definidas por você e acessam somente o que precisam.

Saiba mais no blog com o anúncio do Snyk Apps.

Snyk Impact: programa de impacto social e ambiental

Também anunciamos o Snyk Impact, um programa de impacto social e ambiental criado para tornar mais seguros, inclusivos e sustentáveis o desenvolvimento de software e o setor de impacto social. O programa está alinhado às práticas ambientais, sociais e de governança (ESG) e totalmente integrado à estratégia, às operações e às estruturas de governança da Snyk.

Para dar início ao programa, a Snyk destinará 100% dos recursos obtidos com os patrocínios da SnykCon e igualará as doações de até US$ 100 mil arrecadadas durante o evento por meio do Snyk Community Impact Center. Os recursos beneficiarão o grupo inicial de parceiros sem fins lucrativos de tecnologia da Snyk, todos comprometidos com o avanço da diversidade no setor de tecnologia: AIEDU, CareerVillage, DevelopforGood, FastForward, LearningEquality e UPchieve.

Nos próximos meses, serão anunciados compromissos específicos da empresa para:

  • Promover a diversidade, a equidade, a inclusão e o senso de pertencimento na comunidade de segurança para desenvolvedores.

  • Fortalecer o DevSecOps e ampliar a capacidade digital do setor global de tecnologia de impacto social, especialmente de organizações sem fins lucrativos e empresas B certificadas.

  • Após conquistar a certificação CarbonNeutral em 2020, continuar incorporando práticas de sustentabilidade ao planejamento, à tomada de decisões, às práticas de negócios e às parcerias da Snyk em toda a empresa.

Três cards apresentam maneiras de fazer a diferença: Doe, Doe código e Participe, com botões para agir.

Acesse o blog com o anúncio do Snyk Impact para saber mais sobre o trabalho que a Snyk já realiza nessa área e seus planos para o futuro.

CTF Fetch the Flag

Este ano, realizamos nosso primeiro CTF organizado pela Snyk: Fetch the Flag. Não sabíamos quantas equipes participariam, e ficamos impressionados quando atingimos o limite de 1.305 equipes, com quase 2.700 participantes.

Cachorro em pixel art usando uma capa vermelha de super-herói, cercado por nuvens e pelo texto “FETCH THE FLAG SNYKCON 2021.”

O pesquisador de segurança John Hammond trabalhou com a equipe de segurança da Snyk para criar 24 desafios, incluindo not-hot-dog, Disco Dancer e magician, em várias categorias — web, pwn, cripto e outras. Depois de 10 horas de desafios práticos de hacking, três equipes saíram vitoriosas. Vamos aplaudir…

1º lugar: WreckTheLine

2º lugar: Shisho

3º lugar: idek

Gráfico de linhas intitulado “Top 10 Teams”, mostrando a pontuação das equipes aumentando ao longo do tempo, com uma legenda codificada por cores na parte inferior.

Foi muito divertido organizar esse CTF, e queremos realizar outros no futuro. Mas somos suspeitos para falar, então veja o que alguns participantes acharam:

Fique de olho no vídeo de resolução do CTF que John Hammond publicará em breve para aprender a solucionar os desafios.

Prêmios para clientes

Os Prêmios para Clientes da SnykCon reconheceram clientes que adotaram uma abordagem moderna para proteger o desenvolvimento de aplicações e a evolução da pilha de tecnologias nativas da nuvem. Eles são exemplos da transformação do setor e da adoção da segurança para desenvolvedores. Estes clientes inspiradores incluem:

Prêmio Inovador: líderes que defenderam uma abordagem de ponta à segurança

  • Lendi: Luiz Glingani, líder da equipe de plataforma

  • Unity: Simo Punnonen, engenheiro sênior de software de segurança

Prêmio Influenciador: líderes que compartilham aprendizados valiosos com a comunidade

Prêmio DevSecOps: líderes cujas abordagens excepcionais conectam desenvolvimento, segurança e operações

  • Datto: Dave McCheyne, engenheiro de DevOps

  • Guild Education: Javier Perez, engenharia de DevOps; Dejan Rajkovic, engenheiro nível II de DevOps

Prêmio Campeão de Segurança: líderes que adotam plenamente uma abordagem de segurança que prioriza os desenvolvedores

  • CVS Health: Amanda Alvarez, responsável técnica pelo produto de segurança

  • Keybank: Kathy Peters, consultora sênior de segurança da informação; Bob Olander, analista sênior de qualidade de TI; Ron Matthews, consultor de segurança da informação; Nacole Beverly, consultora de segurança de TI; Eric Johnson, consultor de segurança de aplicações; Durasia Anderson, analista de cibersegurança

Prêmio Patch: líderes que representam a missão da Snyk de desenvolver com segurança

Prêmio de Impacto Social: líder que promove impacto social ou ambiental

Arte de SnykCon 2021 parabenizando os vencedores do prêmio para clientes, com várias fotos circulares e seus nomes e cargos profissionais.

Dia dos Parceiros

Este ano, abrimos a SnykCon com o Dia dos Parceiros. Durante o evento, preparamos centenas de parceiros de canal e integradores globais de sistemas (GSI) para as parcerias e integrações da Snyk com fornecedores de tecnologia de ponta, como Atlassian, AWS, Datadog e Docker.

Na SnykCon, anunciamos com entusiasmo novas parcerias com DigitalOcean e HashiCorp para ampliar ainda mais o ecossistema de segurança para desenvolvedores. Com a DigitalOcean, ajudaremos os desenvolvedores a proteger aplicações em contêineres durante o desenvolvimento, para que possam implantá-las com confiança. Nossa integração com o HashiCorp Terraform Cloud resolve desafios de segurança de configuração que surgem ao entregar infraestrutura como código, permitindo que os desenvolvedores corrijam problemas antes da implantação em ambientes de produção.

As parcerias e integrações nativas da Snyk permitem que nossos clientes em comum incorporem facilmente nossas ferramentas de segurança aos fluxos de trabalho e processos existentes. Essa interoperabilidade facilita a adoção por nossos clientes em comum e ajuda as organizações a criar aplicações modernas com segurança, sem abrir mão da agilidade nem da velocidade para lançar produtos no mercado.

Muitas sessões incríveis sobre segurança para desenvolvedores

Confira algumas das ótimas sessões que aconteceram no palco principal e nas trilhas paralelas.

O fator humano na segurança: como ser um hacker de pessoas

Jenny Radcliffe, especialista em engenharia social e hacking de pessoas, fez uma excelente palestra sobre o fator humano na segurança. Em sistemas de segurança, as pessoas costumam ser o elo mais fraco. Radcliffe revelou que 95% das violações de segurança são causadas por erro ou manipulação humana. Por isso, ela construiu sua carreira realizando testes de invasão no mundo real, invadindo espaços físicos para descobrir falhas de segurança.

Segundo Radcliffe, engenharia social é manipular pessoas para que façam o que você quer, obtendo acesso não autorizado a recursos com intenção maliciosa. Ao longo de uma vida dedicada a estudar o “fator humano” da segurança, Radcliffe aprendeu a interpretar sinais sociais, detectar mentiras, negociar e muito mais. Esses mesmos conceitos se aplicam aos hackers e aos desenvolvedores que tentam impedi-los. “Sempre que alguém constrói um muro, outra pessoa constrói uma escada”, disse Radcliffe. “Lembre-se: se você interage com pessoas, elas podem ser hackeadas.”

Apresentação da SnykCon 2021 com Jenny Radcliffe e a frase: “Sempre que alguém constrói um muro, outra pessoa está trabalhando na escada.”

Mudando a segurança para a esquerda ao criar um banco nativo da nuvem

Como arquiteto de nuvem na Lunar e embaixador da CNCF, Kasper Nisson tem valiosas contribuições sobre como manter a agilidade e a segurança ao mesmo tempo. Em sua palestra, Nisson compartilhou a experiência da Lunar na transição de startup de fintech para um banco legítimo, com licença bancária própria. Ao longo da apresentação, explicou como a segurança foi fundamental nesse processo.

Segundo Nisson, a segurança começa na integração dos desenvolvedores à empresa. Com as ferramentas certas, a Lunar permitiu que seus desenvolvedores tomassem as decisões de segurança mais adequadas por conta própria. Por exemplo, depois de adotar a Snyk, eles passaram a criar software seguro desde o início. Com a análise de configurações e outras medidas de segurança integradas aos fluxos de trabalho existentes, os microsserviços da Lunar são seguros por padrão. “Nossos desenvolvedores são responsáveis pelas vulnerabilidades em seus serviços e nas dependências que usam”, explicou Nissen. “Precisamos ajudá-los a lidar com essa responsabilidade. Por isso, oferecemos recomendações práticas, automação e buscamos integrar a segurança a todas as ferramentas de monitoramento do dia a dia.”

Sua marca pessoal fala mais alto que seu currículo!

Farah Hawa, engenheira de segurança de aplicações na Bugcrowd, fez uma ótima apresentação sobre como profissionais de tecnologia podem construir uma marca pessoal on-line para abrir portas que o currículo, por si só, não abriria. Embora a maioria dos processos seletivos se concentre na formação acadêmica e na experiência, muitas pessoas da comunidade de segurança da informação chegaram à área por caminhos não convencionais.

Construir uma marca pessoal on-line é uma forma de você se destacar e aproveitar oportunidades relevantes de networking no setor de tecnologia. Hawa põe em prática o que recomenda e desenvolve ativamente sua própria marca pessoal com vídeos informativos no YouTube sobre segurança de aplicações. “Construir sua marca e mostrar suas habilidades em uma plataforma ampla permite contornar esse processo”, explicou Hawa. “Sua marca se torna uma forma de apresentar diretamente seus conhecimentos, sua paixão e suas habilidades a possíveis empregadores.”

Slide da apresentação da SnykCon 2021 com o título “Por que você precisa de uma marca pessoal?”, com Farah Hawa em uma janela de vídeo

Desenvolvendo security champions

Tanya Janca, CEO e fundadora da We Hack Purple, apresentou maneiras de ampliar a capacidade da equipe de segurança com um programa de security champions para complementar o time de AppSec. Segundo Janca, a principal função de um security champion é facilitar a comunicação entre as equipes de segurança e os desenvolvedores, além de defender a segurança dentro das equipes de desenvolvimento.

Janca acredita que um programa eficaz de security champions precisa de seis ingredientes essenciais: recrutar, engajar, ensinar, reconhecer, recompensar e não parar. “Se queremos que os desenvolvedores adotem um SDLC seguro, precisamos ajudá-los a chegar lá”, disse Janca. “E, se queremos que os security champions falem bem da segurança, precisamos reforçar esses valores por meio de orientação, para que eles se tornem nossos divulgadores e defensores.”

Aplicando as intenções dos desenvolvedores com eBPF

eBPF é uma tecnologia que está revolucionando a aplicação de políticas em tempo de execução. Em sua apresentação, Liz Rice, diretora de código aberto na Isovalent, explorou como o eBPF pode aplicar as intenções dos desenvolvedores em relação à segurança de aplicações. Rice explicou por que aplicar políticas em tempo de execução ou na rede é fundamental para garantir que as aplicações realmente façam o que deveriam — ou seja, estejam alinhadas às intenções dos desenvolvedores.

Ela explicou como o eBPF torna o kernel programável, permitindo que desenvolvedores criem programas personalizados e os executem no kernel sem precisar escrever um módulo para ele. Em seguida, mostrou como ferramentas modernas baseadas em eBPF, como Falco, Tracee em Rego e políticas de rede do Kubernetes, ajudam desenvolvedores a criar verificações de políticas personalizadas usando abstrações de alto nível. “O eBPF está viabilizando a criação de ferramentas realmente poderosas para desbloquear soluções de rede, observabilidade e conectividade em todo o universo cloud native”, resumiu Rice.

Assombrada: a visão do Chrome para o desenvolvimento web na era pós-Spectre

Maud Nalpas, engenheira de relações com desenvolvedores no Google, falou sobre o Spectre, uma vulnerabilidade que permite que agentes mal-intencionados rompam o isolamento para acessar dados de outros sites ou aplicações. Nalpas compara o Spectre a uma casa mal-assombrada, porque a vulnerabilidade está presente na maioria dos dispositivos e provavelmente continuará por muito tempo.

Embora o Spectre seja uma vulnerabilidade mais recente, problemas de isolamento como falsificação de requisição entre sites (CSRF), inclusão de scripts entre sites (XSSI) e clickjacking existem há muito tempo. Por isso, Nalpas recomenda algumas boas práticas gerais de segurança para desenvolvedores, como isolar recursos, janelas e frames, além de acompanhar mudanças e descontinuações de APIs. “Desenvolvedores web não deveriam precisar entender o Spectre em detalhes para proteger nossas aplicações”, afirmou Nalpas. “Felizmente, há recursos de segurança que podemos implementar em nossas aplicações web para proteger os usuários tanto contra problemas tradicionais de isolamento quanto contra o Spectre.”

Slide de apresentação da SnykCon 2021 com código Python para permitir solicitações e a palestrante Maud Nalpas à direita

Meu pacote npm vai acabar com você

Zbyszek “Zb” Tenerowicz, engenheiro principal e líder técnico de ecossistema na Egnyte, instalou muitos pacotes usando o gerenciador de pacotes do Node (npm) ao longo de sua carreira, inclusive alguns que continham vulnerabilidades. Tenerowicz disse que “nem todo pacote npm precisa ser bonzinho”. Agentes mal-intencionados podem esconder vulnerabilidades de forma surpreendentemente simples, não nas dependências diretas, mas bem mais abaixo na árvore de dependências, por meio de um script pós-instalação.

Em sua apresentação, Tenerowicz mostrou, com demonstrações simples, como funcionam os ataques à cadeia de suprimentos via npm. “Você teria que analisar todos os seus módulos do Node e descobrir quais pacotes têm scripts pós-instalação, mas não se preocupe: existe um aplicativo para isso”, explicou Tenerowicz. “Você pode executar ‘can-i-ignore-scripts’; ele compara a lista de scripts das suas dependências com uma lista de scripts conhecidos e oferece algumas pistas.”

Workshops, apresentações sobre produtos e demonstrações

O dia também contou com dois workshops práticos, cinco apresentações da equipe de produtos da Snyk e mais de 20 demonstrações rápidas. Os workshops interativos foram Aplicando a abordagem de desenvolvedor a um ciclo de vida de segurança totalmente automatizado (Oliver Crawford, Skyscanner) e Primeiros passos com a Snyk (Waleed Arshad, Snyk). Ambos reforçaram a importância de colocar a segurança nas mãos dos desenvolvedores.

Na trilha de produtos, aprendemos sobre:

  • O recém-lançado Snyk API v3

  • Como o Snyk Code está renovando o SAST

  • Como proteger automaticamente seus fluxos de trabalho com contêineres

  • Protegendo seu ecossistema .NET com a Snyk

  • Como manter a segurança do código à nuvem

Todas as demonstrações serão reprisadas amanhã, então ainda não vamos listar cada uma delas. Mas, se sua agenda não permitir que você participe da SnykCon, não se preocupe. Todas essas sessões serão disponibilizadas na página da SnykCon após o evento.

Participe do último dia da SnykCon 2021

Como você pode ver, nossos palestrantes especialistas compartilharam insights valiosos sobre o cenário em constante transformação da segurança de aplicações. Não se esqueça de participar amanhã do último dia da SnykCon 2021, com muitas outras apresentações inspiradoras sobre segurança da cadeia de suprimentos, o futuro da cibersegurança e muito mais.

E mais um lembrete: as sessões estarão disponíveis na página da SnykCon após o encerramento do evento.