Processo de correção de vulnerabilidades: reduza seu backlog de vulnerabilidades com os PRs automáticos do Snyk
22 de outubro de 2020
0 minutos de leituraTemos o prazer de anunciar o Backlog Management: uma nova melhoria nos recursos de correção automática de vulnerabilidades do Snyk, que ajuda equipes de desenvolvimento e segurança a reduzir o backlog de vulnerabilidades em um ritmo gerenciável.
A maioria dos projetos tem mais de 20 vulnerabilidades na primeira análise feita pelo Snyk. Não é de surpreender que elas tendam a se acumular e se transformar em um backlog de vulnerabilidades difícil de gerenciar. Mesmo com as melhores intenções, esses backlogs podem chegar a centenas ou até milhares de vulnerabilidades. Corrigir todas elas pode parecer impossível e, provavelmente, nem é necessário. Você precisa priorizar. Mas por onde começar?
Comece a participar de desafios de Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.
No início deste ano, anunciamos nossos recursos de priorização de vulnerabilidades com foco em quem desenvolve: um conjunto abrangente de ferramentas fáceis de usar que ajuda você a avaliar os riscos com precisão e priorizar os esforços de correção. O Priority Score, uma das ferramentas anunciadas, já ajuda milhares de pessoas desenvolvedoras a aprimorar o processo de correção de vulnerabilidades, filtrando rapidamente o backlog para que possam dedicar tempo e esforço aos problemas que representam os maiores riscos para a organização.
O Backlog Management eleva essa priorização inteligente e contextualizada a outro nível, tomando medidas automaticamente: ele abre pull requests de correção direcionados para resolver as vulnerabilidades do backlog, com base na pontuação de prioridade delas.
Um resumo rápido: correção automática de vulnerabilidades com o Snyk
Se você está começando a usar o Snyk ou já é uma pessoa experiente no uso da plataforma, mas não se lembra de como ela ajuda a corrigir vulnerabilidades automaticamente, aqui vai uma breve explicação.
Com base nas integrações com sistemas populares de gerenciamento de código-fonte, como GitHub e Bitbucket, o Snyk abre automaticamente diferentes tipos de pull requests com correções práticas para vulnerabilidades. Você pode definir a frequência e o escopo dessas solicitações para não receber mais do que consegue gerenciar.
Quando o Snyk abre essas pull requests?
O Snyk abre principalmente dois tipos de pull requests: de upgrade e de correção. Embora ambos possam atualizar um pacote, seus objetivos e o modo como funcionam são diferentes. Os PRs de upgrade são abertos quando o Snyk identifica novas versões das dependências e somente quando determinadas condições são atendidas (para ver a lista completa, consulte a documentação). O objetivo é manter você em uma situação favorável para evitar novas vulnerabilidades e facilitar correções futuras, mantendo tudo atualizado. Já os PRs de correção são abertos em dois casos: quando uma nova vulnerabilidade que pode ser corrigida é identificada ou quando uma correção fica disponível para uma vulnerabilidade existente.
Além disso, o recurso PR Test do Snyk ajuda você a evitar a introdução de novas vulnerabilidades e problemas de licença na sua base de código, testando automaticamente cada pull request aberta por você ou por qualquer pessoa colaboradora.
O Backlog Management complementa esses recursos existentes e abre automaticamente pull requests para corrigir vulnerabilidades que já estão no backlog, priorizando as mais importantes.
Como o Backlog Management se encaixa no processo de correção de vulnerabilidades?
Em resumo, sempre que os testes recorrentes do Snyk são executados (por padrão, diariamente, mas a frequência pode ser configurada), o Snyk abre uma pull request por projeto para corrigir a vulnerabilidade corrigível com a maior pontuação Priority Score do Snyk.
Você pode habilitar essas pull requests para o backlog no nível da integração (aplicando a configuração a todos os projetos monitorados por ela) ou individualmente, por projeto.
Para habilitar o recurso no nível da integração, acesse as configurações dessa integração clicando no ícone de engrenagem na página Integration.

Em seguida, procure as configurações de pull requests automáticas de correção. Nessa seção, você pode ativar a opção correspondente.

Para habilitar o recurso em um projeto específico, edite as configurações da integração desse projeto. Você pode acessá-las no canto superior direito da página do projeto:

Na página Settings do projeto, clique em GitHub Integration à esquerda e ative a opção correspondente na seção Automatic fix pull requests:

Pronto! Depois de atualizar as configurações, as pull requests do backlog serão abertas conforme explicado acima, a cada análise do Snyk.
Assim como os outros tipos de pull requests de correção, elas continuarão sendo abertas, independentemente de quantas pull requests já estejam abertas no seu repositório. No entanto, elas não serão abertas para vulnerabilidades do backlog que você optou por ignorar usando o recurso Ignore do Snyk:

Comece agora!
Como mencionamos, um projeto tem, em média, mais de 20 vulnerabilidades na primeira análise feita pelo Snyk. Agora podemos oferecer pull requests direcionadas para reduzir esse backlog, complementando os recursos existentes que já evitam a introdução de novas vulnerabilidades e corrigem as que acabam de ser divulgadas.
As pull requests do Snyk para o backlog estão disponíveis em todos os nossos planos: Free, Standard, Pro e Enterprise. O recurso é compatível com GitHub, GitHub Enterprise e Bitbucket Cloud.
Comece a jogar Capture the Flag
Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.