Skip to main content

Processo de correção de vulnerabilidades: reduza seu backlog de vulnerabilidades com os PRs automáticos do Snyk

Escrito por

22 de outubro de 2020

0 minutos de leitura

Temos o prazer de anunciar o Backlog Management: uma nova melhoria nos recursos de correção automática de vulnerabilidades do Snyk, que ajuda equipes de desenvolvimento e segurança a reduzir o backlog de vulnerabilidades em um ritmo gerenciável.

A maioria dos projetos tem mais de 20 vulnerabilidades na primeira análise feita pelo Snyk. Não é de surpreender que elas tendam a se acumular e se transformar em um backlog de vulnerabilidades difícil de gerenciar. Mesmo com as melhores intenções, esses backlogs podem chegar a centenas ou até milhares de vulnerabilidades. Corrigir todas elas pode parecer impossível e, provavelmente, nem é necessário. Você precisa priorizar. Mas por onde começar?

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.

No início deste ano, anunciamos nossos recursos de priorização de vulnerabilidades com foco em quem desenvolve: um conjunto abrangente de ferramentas fáceis de usar que ajuda você a avaliar os riscos com precisão e priorizar os esforços de correção. O Priority Score, uma das ferramentas anunciadas, já ajuda milhares de pessoas desenvolvedoras a aprimorar o processo de correção de vulnerabilidades, filtrando rapidamente o backlog para que possam dedicar tempo e esforço aos problemas que representam os maiores riscos para a organização.

O Backlog Management eleva essa priorização inteligente e contextualizada a outro nível, tomando medidas automaticamente: ele abre pull requests de correção direcionados para resolver as vulnerabilidades do backlog, com base na pontuação de prioridade delas.

Um resumo rápido: correção automática de vulnerabilidades com o Snyk

Se você está começando a usar o Snyk ou já é uma pessoa experiente no uso da plataforma, mas não se lembra de como ela ajuda a corrigir vulnerabilidades automaticamente, aqui vai uma breve explicação.

Com base nas integrações com sistemas populares de gerenciamento de código-fonte, como GitHub e Bitbucket, o Snyk abre automaticamente diferentes tipos de pull requests com correções práticas para vulnerabilidades. Você pode definir a frequência e o escopo dessas solicitações para não receber mais do que consegue gerenciar.

Quando o Snyk abre essas pull requests?

O Snyk abre principalmente dois tipos de pull requests: de upgrade e de correção. Embora ambos possam atualizar um pacote, seus objetivos e o modo como funcionam são diferentes. Os PRs de upgrade são abertos quando o Snyk identifica novas versões das dependências e somente quando determinadas condições são atendidas (para ver a lista completa, consulte a documentação). O objetivo é manter você em uma situação favorável para evitar novas vulnerabilidades e facilitar correções futuras, mantendo tudo atualizado. Já os PRs de correção são abertos em dois casos: quando uma nova vulnerabilidade que pode ser corrigida é identificada ou quando uma correção fica disponível para uma vulnerabilidade existente.

Além disso, o recurso PR Test do Snyk ajuda você a evitar a introdução de novas vulnerabilidades e problemas de licença na sua base de código, testando automaticamente cada pull request aberta por você ou por qualquer pessoa colaboradora.

O Backlog Management complementa esses recursos existentes e abre automaticamente pull requests para corrigir vulnerabilidades que já estão no backlog, priorizando as mais importantes.

Como o Backlog Management se encaixa no processo de correção de vulnerabilidades?

Em resumo, sempre que os testes recorrentes do Snyk são executados (por padrão, diariamente, mas a frequência pode ser configurada), o Snyk abre uma pull request por projeto para corrigir a vulnerabilidade corrigível com a maior pontuação Priority Score do Snyk.

Você pode habilitar essas pull requests para o backlog no nível da integração (aplicando a configuração a todos os projetos monitorados por ela) ou individualmente, por projeto.

Para habilitar o recurso no nível da integração, acesse as configurações dessa integração clicando no ícone de engrenagem na página Integration.

Página de integrações do Snyk mostrando integrações de controle de versão, com a engrenagem de configurações do GitHub destacada por uma seta vermelha.

Em seguida, procure as configurações de pull requests automáticas de correção. Nessa seção, você pode ativar a opção correspondente.

Configurações da integração do Snyk com o GitHub, com a opção de pull requests de correção automática para “Todas as vulnerabilidades” em destaque.

Para habilitar o recurso em um projeto específico, edite as configurações da integração desse projeto. Você pode acessá-las no canto superior direito da página do projeto:

Página do projeto todolist-core/pom.xml no Snyk, com a aba Settings destacada por uma seta vermelha.

Na página Settings do projeto, clique em GitHub Integration à esquerda e ative a opção correspondente na seção Automatic fix pull requests:

Configurações do projeto no Snyk exibindo opções de pull requests de correção automática, com “Todas as vulnerabilidades” em destaque.

Pronto! Depois de atualizar as configurações, as pull requests do backlog serão abertas conforme explicado acima, a cada análise do Snyk.

Assim como os outros tipos de pull requests de correção, elas continuarão sendo abertas, independentemente de quantas pull requests já estejam abertas no seu repositório. No entanto, elas não serão abertas para vulnerabilidades do backlog que você optou por ignorar usando o recurso Ignore do Snyk:

Detalhes da vulnerabilidade de injeção de SQL no Hibernate, com a caixa de diálogo “Ignorar este problema” aberta e opções para ignorá-lo temporariamente

Comece agora!

Como mencionamos, um projeto tem, em média, mais de 20 vulnerabilidades na primeira análise feita pelo Snyk. Agora podemos oferecer pull requests direcionadas para reduzir esse backlog, complementando os recursos existentes que já evitam a introdução de novas vulnerabilidades e corrigem as que acabam de ser divulgadas.

As pull requests do Snyk para o backlog estão disponíveis em todos os nossos planos: Free, Standard, Pro e Enterprise. O recurso é compatível com GitHub, GitHub Enterprise e Bitbucket Cloud.

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.