O desafio
Francois Allard lidera essa missão como diretor de Engenharia. Sua equipe de Developer Experience tem a dupla missão de permitir que as equipes de engenharia criem e operem aplicativos escaláveis, seguros e resilientes com agilidade, além de capacitar as equipes de desenvolvimento dos clientes a integrar seus sistemas à nossa plataforma com facilidade e autonomia. Para alcançar esses objetivos de ponta, é preciso contar com ferramentas avançadas que adotem uma abordagem de segurança centrada nos desenvolvedores — por isso, Snyk e StackHawk são os parceiros ideais.
Privacidade e conformidade
Atuar no setor de seguros significa que dados altamente confidenciais e regulamentações rigorosas fazem parte do dia a dia da Breathe Life. Quando a segurança é essencial, é fundamental contar com um programa robusto de gerenciamento de vulnerabilidades — e isso exige investir nas melhores ferramentas disponíveis.
“Precisamos de ferramentas capazes de acompanhar nosso ritmo: sabemos o valor de fazer iterações rápidas e pequenas na nossa plataforma, e não podemos perder velocidade com processos demorados ou ferramentas difíceis de usar”, disse Francois Allard.
Embora a necessidade de cumprir as leis de privacidade tenha sido um dos motivos para buscar uma solução de segurança, a equipe “não implementou essas soluções apenas para ‘marcar a caixa’ dos requisitos de conformidade. Entendemos o valor que elas nos proporcionam e teríamos seguido em frente com elas mesmo sem a necessidade de atender às exigências de conformidade” (Allard).
As exigências do desenvolvimento moderno
Como muitas equipes que desenvolvem aplicações web, a Breathe Life usa componentes de código aberto na estrutura de seus aplicativos, executados no Google Kubernetes Engine (GKE). Monitorar tantas dependências manualmente é uma tarefa impossível. Por isso, a equipe precisava de uma plataforma que ampliasse a visibilidade do software e analisasse em profundidade as dependências de código aberto e os contêineres.
A solução: ferramentas centradas nos desenvolvedores
Como Allard lidera uma equipe centrada nos desenvolvedores, escolher uma solução criada por e para desenvolvedores foi o próximo passo natural. Muitas ferramentas de segurança são desenvolvidas para atender às equipes centralizadas de segurança de grandes organizações — uma abordagem que ia contra a missão da Breathe Life de envolver todas as equipes de engenharia na segurança do software.
A Breathe Life já usava a versão freemium do Snyk Open Source, então avaliar o plano pago foi uma evolução natural. A combinação de Snyk Open Source e Snyk Code permitiu identificar facilmente a versão mínima necessária para corrigir as vulnerabilidades. Além disso, a equipe podia ver qual dependência transitiva específica incluía a vulnerabilidade e se era possível atualizá-la removendo a fixação de versão dessas dependências, para obter a versão mais recente sem deixar de respeitar o SemVer dos pacotes principais.
Depois de ver o StackHawk em ação em uma conferência de DevOps, Allard e sua equipe quiseram descobrir se a solução seria adequada. O fato de StackHawk e Snyk já serem parceiros tornou a proposta ainda mais atraente, ao demonstrar a sinergia entre as ferramentas. A capacidade do StackHawk de identificar todas as APIs relevantes para análise usando a especificação OpenAPI em um aplicativo facilitou a integração à estrutura de CI/CD da Breathe Life e o gerenciamento dos resultados na plataforma.
O impacto: crescer com confiança e tranquilidade
A visibilidade ampliada proporcionada por Snyk e StackHawk teve um impacto significativo na equipe da Breathe Life. A análise do Snyk Open Source forneceu aos desenvolvedores mais detalhes, facilitando as correções e garantindo a segurança de todas as dependências transitivas. De fato, nos últimos 3 meses, a equipe aumentou em 41% a visibilidade da sua postura de segurança. A capacidade do StackHawk de aproveitar a API aberta permitiu analisar o aplicativo real e testar as partes mais importantes, sem as limitações de outros produtos.
Embora Allard e sua equipe ainda estejam ajustando alguns aspectos da automação, conseguiram corrigir boa parte dos pacotes transitivos vulneráveis.
“O Snyk Code e o StackHawk nos mostraram que, do ponto de vista das análises automatizadas, nossa plataforma é sólida e não tem vulnerabilidades importantes evidentes”, afirmou Allard. “À medida que crescermos, essas ferramentas nos darão confiança de que ela continuará assim.”
Seja você uma empresa nova que está começando a incorporar a segurança ou uma organização estabelecida que está passando por uma transição para a descentralização, Snyk e StackHawk podem ajudar. Experimente testes dinâmicos modernos de segurança de aplicações com uma conta gratuita do StackHawk e deixe a Snyk ajudar você a encontrar e corrigir vulnerabilidades em todo o ciclo de vida do desenvolvimento com uma avaliação gratuita.
