SnykLaunch de junho de 2023: Insights e DeepCode AI agilizam correções e priorização
7 de junho de 2023
0 minutos de leituraÀ medida que nos aproximamos da segunda metade de 2023, as equipes de segurança e desenvolvimento veem mudanças sísmicas no mundo da segurança de aplicações. As práticas de DevOps continuam evoluindo, o que significa que os desenvolvedores estão introduzindo código em um ritmo cada vez mais acelerado. Com a ajuda da IA, profissionais de desenvolvimento de todos os tipos conseguem criar código mais rápido do que nunca. Além disso, os aplicativos já não são compostos apenas por código próprio e dependências de terceiros. Hoje, um único aplicativo se conecta a um vasto ecossistema de ambientes em nuvem, contêineres (e imagens-base de terceiros) e orquestração automatizada de contêineres.
Com esses novos níveis de velocidade e complexidade, surge mais ruído em todas as etapas do ciclo de vida do desenvolvimento. Está cada vez mais difícil para desenvolvedores e profissionais de segurança identificar e priorizar os riscos reais para os negócios. Muitas vulnerabilidades são priorizadas em silos: problemas de SAST em um silo, dependências de terceiros em outro, problemas de contêineres em mais um, e assim por diante.
No SnykLaunch deste mês, Manoj Nair, Chief Product Officer, e Pat Poels, SVP de Engenharia, explicaram como essas mudanças tornam mais desafiador do que nunca para desenvolvedores e profissionais de AppSec gerenciar a segurança de aplicações.
Para acompanhar a evolução dessas práticas de segurança de aplicações, a Snyk está lançando novos recursos que tornam mais rápido e fácil encontrar, priorizar e corrigir problemas. Assim, desenvolvedores e profissionais de segurança podem dedicar mais tempo à colaboração para criar aplicativos seguros desde o início — e menos tempo tentando dar conta de uma montanha de problemas. Anunciamos cinco desses novos recursos no SnykLaunch de 7 de junho, incluindo:
Snyk Agent Fix, que oferece aos desenvolvedores uma correção para problemas no código diretamente no IDE.
DeepCode AI Search, que usa o poder da IA para permitir que as equipes de segurança e desenvolvimento pesquisem padrões semânticos no código, em vez de apenas comparar tokens da linguagem, e salvem essas pesquisas como regras personalizadas para usar com Snyk Code.
Insights, um novo recurso da plataforma Snyk que permite às equipes de AppSec visualizar todo o ciclo de vida de um aplicativo, do código à nuvem, e priorizar problemas com base em fatores de risco que vão além dos silos individuais dos relatórios de vulnerabilidade.
Novos recursos para nosso gerenciamento de SBOM com foco nos desenvolvedores, incluindo opções ampliadas de exportação e um novo projeto de código aberto para enriquecer SBOMs.
Uma versão ampliada do Snyk Learn, nossa plataforma gratuita de educação em segurança para desenvolvedores, com uma nova parceria com a NYU Tandon School of Engineering, alinhamento com o NIST NICE Workforce Framework para educação em cibersegurança e novos recursos para acompanhar o progresso e obter certificados.
Corrija vulnerabilidades no código com DeepCode AI
Na primeira parte do SnykLaunch de junho de 2023, Noa Moshe, gerente de produto, apresentou nosso mecanismo proprietário de IA: o DeepCode AI. Essa tecnologia é a base do Snyk Agent Fix, a próxima evolução dos nossos produtos Snyk Code e Open Source. O DeepCode AI leva correções de segurança diretamente ao IDE do desenvolvedor, permitindo aplicar a alteração sugerida com um único clique. Agora, correções de código que antes exigiam tempo para pesquisar, fazer a triagem e descobrir como resolver podem ser feitas em segundos. A ferramenta também poupa o esforço mental de implementar cada alteração manualmente.
Garantimos que as sugestões de correção do DeepCode AI sejam confiáveis, para que os desenvolvedores possam simplesmente clicar e seguir em frente. Treinamos sua rede neural com milhões de linhas de código, reunindo grandes volumes de informações não estruturadas em linguagem natural de projetos de código aberto disponíveis na web. Cada correção proposta é específica para cada vulnerabilidade e validada para garantir que resolva o problema sem introduzir outros — tudo isso antes de ser apresentada ao desenvolvedor como sugestão.
DeepCode AI Search e regras personalizadas do Snyk Code
O DeepCode AI também é a base do novo recurso de regras personalizadas do Snyk Code. Frank Fischer, profissional de marketing técnico de produto, apresentou esse recurso no SnykLaunch e demonstrou como o DeepCode AI ajuda as equipes a pesquisar rapidamente problemas no código usando o mecanismo semântico do DeepCode, em vez de simplesmente comparar tokens lexicais. Em seguida, as pesquisas podem ser salvas como regras personalizadas e usadas em qualquer lugar em que o Snyk Code funcione para encontrar os padrões de código desejados pelas equipes de AppSec.
Por exemplo, Frank mostrou um trecho de código em que havia sido detectada uma injeção de SQL. No entanto, nesse caso, a equipe de desenvolvimento usava um sanitizador personalizado para impedir esse tipo de ataque. Como esse sanitizador é exclusivo da empresa, ferramentas de SAST não conseguiriam detectá-lo. Frank demonstrou, porém, como o DeepCode AI pode detectar esse padrão de fluxo de dados e criar uma regra que identifica corretamente o sanitizador personalizado. E, como usa o mecanismo semântico do DeepCode, a regra funciona com diferentes padrões de fluxo de código, em vez de se limitar a uma ordem específica de tokens de linguagem exclusiva de uma equipe — ou, nesse caso, do JavaScript.
Essas regras personalizadas detectam mais do que apenas padrões de segurança: as equipes de engenharia também podem usá-las para garantir que o código siga padrões de qualidade específicos. Essa nova funcionalidade torna rápido e fácil criar e manter essas regras, eliminando falsos positivos e negativos, além dos alertas desnecessários que eles geram.
Novos recursos para gerenciamento de SBOM com foco nos desenvolvedores
Em seguida, Ryan Searle, gerente de produto sênior, anunciou novos recursos de gerenciamento de SBOM e um novo projeto de código aberto para a comunidade de segurança da cadeia de suprimentos de software.
Primeiro, foram anunciadas novas APIs para a cadeia de suprimentos. Uma API gera SBOMs; outra consulta informações sobre vulnerabilidades de pacotes individuais. Ambas estão disponíveis para uso geral. Essa API de SBOM com endpoint único reúne as dependências de terceiros de projetos de código aberto ou de contêineres em uma lista completa de materiais de software, nos formatos CycloneDX ou SPDX.
Também estamos lançando uma ferramenta de código aberto para enriquecer SBOMs, chamada parlay. Essa ferramenta de CLI adiciona metadados aos SBOMs, como descrição geral, informações de versão, detalhes de licença, informações correspondentes sobre vulnerabilidades da Snyk e muito mais. Essa visão abrangente de cada componente permite que desenvolvedores e equipes de segurança entendam e validem completamente o conteúdo dos aplicativos e até mesmo verifiquem se eles seguem as políticas. À medida que continuamos aprimorando a ferramenta, convidamos todas as pessoas interessadas em experimentá-la e contribuir com o projeto a baixar o parlay.
Insights para entender melhor os riscos dos aplicativos
Nesta parte do SnykLaunch de junho de 2023, Daniel Berman, diretor de marketing de produto, e Ben Laplanche, diretor de gerenciamento de produto, anunciaram o Insights. Essa novidade do portfólio de produtos da Snyk tem como foco a priorização de vulnerabilidades e reúne informações contextuais detalhadas sobre cada uma delas em um só lugar, para ajudar as equipes a decidir melhor quais correções de segurança priorizar.
O recurso Insights (com lançamento beta previsto para o próximo mês) responde diretamente a um desafio importante para a maioria das equipes de desenvolvimento e AppSec: priorizar o enorme volume de problemas acumulados sem entender de fato os riscos que representam para os negócios. Hoje, muitas equipes fazem a triagem e priorizam problemas em silos: usam SAST para priorizar problemas no código, SCA para priorizar problemas de código aberto e assim por diante. Também se apoiam muito na gravidade técnica e teórica de cada problema, sem se aprofundar em outras informações contextuais. Essa forma de priorizar é desafiadora porque, no mundo real, os problemas não existem em silos. Eles fazem parte do contexto altamente complexo e dinâmico dos aplicativos modernos.
O Insights enfrenta esses desafios ao reunir dados de toda a plataforma Snyk para criar um modelo 360° do aplicativo. Em um gráfico visual, ele mostra os problemas, os componentes do aplicativo e o contexto de implantação e uso em produção. Isso oferece às equipes de segurança uma visão ampla do aplicativo para avaliar melhor os riscos de cada problema e ajudar os desenvolvedores a entender seu possível impacto e como resolvê-lo.
Para saber mais sobre o Insights e como ele ajuda a priorizar com mais eficiência e foco em riscos, leia o artigo de anúncio.
Snyk Learn: uma plataforma gratuita e completa de educação em segurança
Para encerrar o SnykLaunch deste mês, Michael Biocchi, gerente sênior de conteúdo, apresentou uma prévia do Snyk Learn, nossa plataforma gratuita de aprendizado em segurança, que ajuda desenvolvedores a aprimorar suas habilidades de programação segura e permite que administradores e equipes de segurança dominem a plataforma Snyk por meio de cursos on-line e workshops conduzidos por instrutores.
Como parte do nosso compromisso com a educação em segurança para desenvolvedores, o Snyk Learn firmou uma parceria com a NYU Tandon School of Engineering para criar uma trilha de aprendizado personalizada para seus estudantes e outros desenvolvedores em início de carreira. Essa oferta exclusiva permite que eles deem os primeiros passos na educação em segurança e ingressem no mercado de trabalho com habilidades essenciais e um selo de prestígio no setor.
Também anunciamos que o Snyk Learn agora está alinhado ao NIST NICE Workforce Framework, reafirmando nosso compromisso com uma educação em cibersegurança completa e padronizada para desenvolvedores. A educação é essencial para preparar a próxima geração de profissionais de cibersegurança. Confira nossos recursos gratuitos — incluindo treinamento sobre todos os novos recursos anunciados hoje — no Snyk Learn.
O que vem por aí na Snyk?
Neste ano, nosso principal objetivo é viabilizar o gerenciamento completo da postura de segurança de aplicações (ASPM). Essas novidades na plataforma, assim como os recursos que serão lançados ao longo do ano, vão ajudar você a:
Gerenciar sua postura de segurança definindo, administrando e acompanhando padrões de governança.
Explorar o aplicativo como um todo, modelando-o desde o código-fonte até a nuvem.
Gerenciar riscos e correções com ferramentas que reduzem o ruído e priorizam primeiro os problemas de maior risco.
Adaptar a experiência dos desenvolvedores às suas necessidades de segurança.
Para saber mais sobre nossos novos recursos, confira a apresentação do SnykLaunch sob demanda, de 7 de junho de 2023.
