Skip to main content

Reduza a fadiga de vulnerabilidades dos desenvolvedores com as Delta Findings da Snyk

Escrito por
feature datacenters black

18 de março de 2025

0 minutos de leitura

Os desenvolvedores ficam presos em um ciclo: estão sempre tentando atualizar dependências para reduzir riscos de segurança ou investigando relatórios de segurança sobre código vulnerável e problemas encontrados no pipeline de CI.

Os desenvolvedores costumam chamar isso de “fadiga de vulnerabilidades”, um termo frequentemente mencionado nos logs de instalação de pacotes npm, que listam as vulnerabilidades de segurança recém-introduzidas pelas dependências de terceiros.

É possível eliminar ou reduzir a fadiga de vulnerabilidades com correções antecipadas e integradas ao fluxo de trabalho, além de personalização. Em outras palavras, é preciso lidar com problemas de segurança o quanto antes e mostrar aos desenvolvedores apenas aqueles que os afetam e que podem ser resolvidos por eles.

Encontre os desenvolvedores na IDE

E se você pudesse encontrar facilmente problemas de segurança, como injeção de comandos, no seu código JavaScript enquanto programa? Ou neutralizar problemas de segurança antes que eles aconteçam, em vez de esperar até terminar de desenvolver o recurso, enviar o código para uma branch de funcionalidade e só então descobrir, após a execução do pipeline de CI, que você introduziu uma versão vulnerável do Jinja2, que causa uma vulnerabilidade de Cross-site Scripting no seu aplicativo Python?

A extensão do Snyk para VS Code oferece exatamente essa experiência de fluxo de trabalho proativo, permitindo que você aja sobre vulnerabilidades no início do ciclo de desenvolvimento, diretamente no seu ambiente de trabalho: a IDE.

Depois de instalada, a extensão é executada automaticamente e analisa os arquivos de manifesto do projeto e o código da lógica do aplicativo sempre que você salva alterações. Ela também faz uma análise estática do código para encontrar código vulnerável e inseguro.

O Snyk no VS Code mostra 150 problemas de segurança em um projeto Node.js. “NoSQL Injection” em index.js aparece destacada como prioridade alta. O painel à direita detalha a CWE-943, a linha 39 e a pontuação 804, além de sugerir uma correção.

As varreduras rápidas e completas da plataforma DevSecOps da Snyk geralmente levam apenas alguns segundos. Ao terminar, as vulnerabilidades são exibidas de forma prática no painel da extensão Snyk, junto com os conhecidos sublinhados ondulados e as anotações nos arquivos dentro do editor. Tudo isso traz informações detalhadas sobre padrões de código inseguro e orientações úteis para corrigi-los.

A captura de tela acima, do meu projeto Node.js, mostra 150 vulnerabilidades de segurança que precisam ser corrigidas. Por onde começar com tantos problemas? Já reduzimos as interrupções no fluxo de trabalho dos desenvolvedores e oferecemos uma forma de lidar com vulnerabilidades de maneira proativa. Será que podemos melhorar ainda mais a experiência dos desenvolvedores com os problemas de segurança, mostrando apenas aqueles que são relevantes para eles? Continue lendo!

Reduza a carga cognitiva com as Delta Findings da Snyk

Corrigir vulnerabilidades no início do processo de desenvolvimento reduz significativamente o esforço em comparação com analisar os problemas de segurança mais tarde, no CI ou em outras etapas da entrega de software. Mas, mesmo quando recebem informações diretamente na IDE enquanto escrevem código, os desenvolvedores ainda precisam avaliar o que vem não apenas da extensão da Snyk para IDE, mas também filtrar o excesso de informações gerado por outras extensões usadas no projeto.

Além dessa carga mental, os desenvolvedores também podem enfrentar outro atrito: equipes de segurança que bloqueiam alterações de código e implantações para corrigir problemas de segurança recém-introduzidos. As equipes de segurança fazem isso pelos seguintes motivos:

  • Prevenção: bloquear novas alterações de código como medida preventiva.

  • Ação: detectar problemas de segurança existentes que provavelmente já estão em produção.

Ainda assim, o bloqueio durante o pipeline de CI, por meio de verificações de PR ou outros recursos, depende principalmente de como você gerencia o repositório de código e os fluxos de trabalho de DevOps. Quando os problemas de segurança são bloqueados na etapa de integração contínua, os desenvolvedores enfrentam uma grande carga de trabalho e cognitiva para resolvê-los.

Isso significa que, do ponto de vista dos desenvolvedores, esses fluxos de trabalho de “bloqueio de segurança” acontecem muito mais tarde no processo de desenvolvimento. Como podemos destacar problemas de segurança recém-introduzidos mais cedo, durante o desenvolvimento, para que os desenvolvedores possam agir rapidamente e corrigir problemas antes de enviar um recurso ou uma correção que possa conter vulnerabilidades? Os plug-ins de IDE atualizados da plataforma Snyk (incluindo Snyk Code para SAST, Snyk Open Source e Snyk IaC) agora contam com o recurso “delta findings” para fazer exatamente isso.

Mantenha o foco dos desenvolvedores

Esse novo recurso de “delta findings” na IDE mostra aos desenvolvedores apenas os problemas de segurança introduzidos pelo código. Assim, eles conseguem manter o foco e direcioná-lo ao que as equipes de segurança mais valorizam em seus processos.

A extensão atualizada tem um controle para alternar entre o estado da sua branch base (por exemplo, main) e a branch em que você está trabalhando. Ao selecionar a nova opção, você reduz o ruído gerado pelo estado atual do repositório e passa a se concentrar no código, nas dependências e nas alterações de IaC que você introduziu durante o desenvolvimento.

VS Code mostrando uma vulnerabilidade de "Path Traversal" destacada pelo Snyk na linha fs.createWriteStream(filePath), dentro de um manipulador de rotas do Express.js para uploads de arquivos em app2.js.

A captura de tela acima mostra que há 150 problemas de segurança no total a serem corrigidos nas dependências vulneráveis de código aberto e no código inseguro do meu aplicativo Express Node.js.

No entanto, posso clicar no controle new (ou defini-lo como padrão). Assim, o Snyk Code listará apenas os problemas de segurança relacionados a novas alterações no código, como as que ainda não foram confirmadas (como nas capturas de tela acima) ou as que já foram confirmadas, mas estão em uma branch diferente da branch do Git definida como principal (main ou master) para este projeto.

Isso é ótimo, porque agora posso me concentrar apenas nos problemas de segurança decorrentes do meu código e corrigi-los imediatamente!

Editor do VS Code exibindo código JavaScript com o problema de segurança “Path Traversal” destacado na linha que cria um fluxo de gravação usando fs.createWriteStream(filePath).

E sabe o que mais? Corrigir vulnerabilidades no seu código também é muito fácil, graças ao agente de correção automática com IA da Snyk Code, o Snyk Agent Fix.

Viu o ícone de raio ao lado do problema de Path Traversal? Ele aparece na lista de detecções da barra lateral esquerda e também no editor, onde o sublinhado ondulado em vermelho indica a linha de código insegura:

Snyk Deepcode AI Fix Path Traversal

Todos os benefícios do recurso “delta findings” descritos acima já estão disponíveis na versão atualizada da extensão da Snyk Code para IDE. De modo geral, você pode esperar o seguinte:

  • Por padrão, a Snyk mostra todos os problemas de segurança para não interromper nenhum dos seus fluxos de trabalho.

  • Você pode alternar de forma fácil e rápida entre a branch em que está trabalhando e a branch base definida para comparação.

Filtros de segurança detalhados

Você pode ajustar ainda mais os filtros de problemas de segurança nas configurações da extensão Snyk para IDE. A página de configurações do VS Code abaixo mostra como selecionar apenas parte dos problemas encontrados pela Snyk para exibição.

Por exemplo, você pode filtrar por:

  • A origem dos problemas encontrados, como vulnerabilidades em dependências de código aberto, vulnerabilidades no código inseguro do seu aplicativo, infraestrutura como código — por exemplo, arquivos de configuração do Terraform e do Kubernetes — e até problemas de qualidade do código.

  • A gravidade das vulnerabilidades: se quiser focar apenas nas vulnerabilidades altas e críticas, você pode desativar as opções média e baixa na lista.

Explore mais recursos e aproveite fluxos de trabalho de segurança simplificados e personalizados com a extensão do Snyk para VS Code.

Painel de configurações do Snyk no VS Code com filtros para achados de segurança: origem (Open Source, Code, IaC), gravidade (crítica, alta, média, baixa) e exibição de todos ou apenas dos novos em relação à branch base.

Benefícios do fluxo de trabalho Delta Findings da Snyk para IDE

Para aprimorar ainda mais os fluxos de trabalho de segurança que priorizam os desenvolvedores, ajudamos desenvolvedores e equipes de segurança das seguintes formas:

  • Reduzimos o excesso de informações causado pelo grande volume de problemas de segurança encontrados nas varreduras e nos arquivos do projeto, com personalização e priorização, como o recurso “delta findings” do plug-in da Snyk para IDE. Resultados de varredura com muito ruído podem causar frustração e dificultar a priorização e a filtragem adequadas.

  • Ajudamos os desenvolvedores a se concentrar em encontrar e corrigir vulnerabilidades recém-introduzidas, além de resolver esses problemas de forma rápida e integrada ao fluxo de programação, assim que surgem. Dessa forma, eles evitam passar horas investigando e corrigindo problemas de segurança durante as revisões de código e de pull requests, quando os testes de CI são executados. Embora as equipes de segurança muitas vezes corram para implementar bloqueios de segurança nos pipelines de CI, isso costuma atrasar o processo e a entrega de software. A plataforma DevSecOps da Snyk ajuda desenvolvedores e equipes de segurança a antecipar esse problema, permitindo que as equipes cuidem da segurança desde a primeira linha de código.

  • Oferecemos visibilidade antecipada dos novos problemas que surgem durante o desenvolvimento para reduzir riscos, possíveis interrupções no pipeline de CI e o trabalho adicional necessário para resolver problemas de segurança.

  • Se você trabalha fora de um fluxo de controle de versão do código-fonte, a extensão da Snyk para IDE agora permite escolher um diretório de referência para comparar com um estado base.

    Comece a usar hoje mesmo a extensão do Snyk para VS Code — é grátis!

Pronto para adotar a IA com segurança?

Baixe nosso Guia de compras sobre segurança de código com IA generativa e comece a adotar ferramentas de programação com IA generativa, como GitHub Copilot, Google Gemini e Amazon CodeWhisperer, sem correr riscos.