Skip to main content

Como a Panther Labs usa a Snyk para garantir uma segurança abrangente

Destaque do cliente

Joren McReynolds

Director of Engineering

Setor: Tecnologia
Location: United States of America

Destaques:

Ampliou a visibilidade ao nível corporativo sobre o código-fonte e as dependências de código aberto

Fortaleceu a postura de segurança para aumentar a confiança dos clientes

Automatizou a análise de vulnerabilidades em pull requests do GitHub

Economizou tempo dos desenvolvedores com SAST automatizado

Garantiu a conformidade com as normas SOC 2

O desafio: práticas de segurança desatualizadas eram difíceis de escalar

A Panther já adotava diversas práticas de segurança, mas o crescimento da base de clientes tornou difícil mantê-las manualmente em grande escala. Além disso, a empresa precisava garantir que seu programa de segurança continuasse atendendo aos padrões SOC 2. Para acompanhar o crescimento do negócio e seguir cumprindo os requisitos de conformidade, a Panther buscava adotar práticas de segurança novas e aprimoradas, automatizando a segurança de aplicações em várias linguagens e o controle de qualidade ao longo do ciclo de vida do desenvolvimento de software (SDLC). Para isso, precisava de novas ferramentas capazes de detectar vulnerabilidades em Go, Python e JavaScript, tanto em dependências de código aberto quanto em código próprio. Com uma equipe pequena de engenharia, a Panther precisava de uma solução de segurança que oferecesse proteção abrangente e permitisse desenvolver rapidamente em grande escala.

“Nossos clientes querem saber o que estamos fazendo para proteger os dados deles”, afirmou Joren McReynolds, diretor de engenharia da Panther Labs. “Um componente fundamental dessa proteção é garantir que o código do nosso produto seja analisado de forma inteligente e automática em busca de vulnerabilidades, sejam elas introduzidas por dependências de pacotes ou pelo código que escrevemos. Queremos garantir que cada trecho de código que lançamos mantenha seguras as informações dos nossos clientes.”

A solução: decisões rápidas e correções automatizadas

A Panther avaliou vários produtos em busca de uma solução automatizada de análise de segurança. Depois de analisar opções de código aberto e comerciais, Snyk Open Source e Snyk Code se destacaram por oferecer resultados de segurança mais focados nos desenvolvedores, contextualizados e práticos. Além disso, ao analisar e validar o código durante os pull requests, a Snyk ajudou os engenheiros a detectar problemas no início do processo de desenvolvimento, permitindo que a Panther os corrigisse com rapidez e eficiência.

“Percebemos que a Snyk realmente permite que nossos engenheiros tomem decisões rápidas”, afirmou McReynolds. “Ela fornece aos engenheiros o conhecimento necessário para tomar decisões mais seguras sobre atualizações ou correções no nosso código, nos pacotes ou nas dependências de terceiros. Eles veem que uma atualização é necessária e também entendem o esforço envolvido. Em muitos casos, a automação da Snyk permite corrigir o problema com um simples clique no botão verde do GitHub, que mescla o pull request gerado automaticamente.”

Snyk Code permite corrigir vulnerabilidades com agilidade

A Panther descobriu que, com a Snyk, sua equipe de desenvolvimento poderia começar a fazer análises de segurança no início da etapa de build, usando testes estáticos de segurança de aplicações (SAST) automatizados. A Panther adotou Snyk Code para identificar vulnerabilidades o mais cedo possível nos fluxos de trabalho dos desenvolvedores. Durante o período de avaliação, a Panther constatou que outras ferramentas de SAST eram limitadas por análises demoradas, baixa precisão e/ou cobertura e profundidade limitadas. Snyk Code, por sua vez, foi projetado para oferecer sugestões eficientes e práticas para corrigir vulnerabilidades assim que os desenvolvedores escrevem o código, antes da implantação.

“Snyk Code nos trouxe um recurso totalmente novo para o nosso arsenal”, afirmou McReynolds. “Ele analisa rapidamente o código que escrevemos e fornece informações confiáveis e práticas que os engenheiros podem usar durante o desenvolvimento e nos fluxos de build. Com a interface da Snyk, os engenheiros identificam rapidamente problemas no código, outras origens do problema e como outros profissionais do setor o corrigiram. Ela fornece resultados relevantes de análise estática que podemos colocar em prática imediatamente.”

Segurança abrangente para código aberto

Como provedora de segurança, a Panther atende grandes clientes que precisam monitorar continuamente o código e as bibliotecas de código aberto em busca de vulnerabilidades. Snyk Open Source monitora todas as dependências e permite que a Panther identifique e corrija problemas críticos assim que surgem. A Snyk fornece orientações práticas para corrigir os problemas de segurança encontrados. Também ajuda os desenvolvedores a economizar tempo, priorizando os problemas de acordo com a gravidade e o impacto potencial.

“Não há nenhum outro produto como a Snyk quando se trata de abrangência”, afirmou McReynolds. “A Snyk encontra consistentemente mais pacotes vulneráveis e mais rápido do que qualquer outro produto. Em comparação, os outros ficam muito para trás.”

O impacto: mais confiança com segurança integrada em grande escala

A Panther combinou a poderosa solução de SAST da Snyk com a análise de dependências de código aberto para fornecer aos engenheiros tarefas de segurança detalhadas e práticas, sem complicar seus fluxos de trabalho nem exigir que se tornem especialistas em segurança. Além disso, a Snyk se integra ao processo de build e ajuda a priorizar vulnerabilidades para acelerar as correções. Assim, a Panther conseguiu expandir os negócios e, ao mesmo tempo, ter visibilidade completa e melhorar a qualidade do software que sustenta os recursos inovadores desejados pelos clientes.

“A Snyk realmente nos permite expandir os negócios rapidamente”, afirmou McReynolds. “A Snyk se integra automaticamente ao GitHub. Basta clicar em alguns botões e pronto. Não preciso contratar alguém em tempo integral para se dedicar às vulnerabilidades ou analisar nosso código todos os dias. Podemos nos concentrar no desenvolvimento e ainda saber que nossas aplicações estão sendo analisadas em busca de dependências de pacotes vulneráveis e que nossa base de código foi examinada a fundo. Isso fortalece nossa comunicação interna e também a conversa com nossos clientes.”

Com a Snyk, a Panther adotou uma abordagem de segurança centrada na engenharia sem desacelerar as implantações. As soluções automatizadas da Snyk detectam problemas no código e vulnerabilidades de segurança antes que o código seja mesclado. Assim, as equipes de engenharia da Panther sabem que a segurança foi validada antes de a aplicação chegar aos ambientes de homologação ou produção. Cada uma dessas ações também ajuda a Panther a manter a conformidade com o SOC 2 e outras normas.

“No fim das contas, a Snyk nos permite concentrar no crescimento dos negócios, em vez de enfrentar desafios complexos de segurança que não somos especialmente capacitados para resolver por conta própria”, afirmou McReynolds. “Estamos muito satisfeitos com o retorno sobre o investimento da Snyk. Ela não só nos ajuda a cumprir as obrigações de conformidade, como também entrega resultados relevantes e práticos que melhoram a segurança do nosso produto. Com isso, temos confiança na qualidade do código que entregamos aos nossos clientes.”

/about/ Panther Labs

A Panther é uma plataforma de análise de segurança projetada para detectar e responder a violações em escala de nuvem. Responsável pela proteção de empresas como GitLab, Dropbox e Canva, a Panther protege algumas das principais marcas de tecnologia. Como fornecedora de soluções de segurança, a Panther também precisa manter práticas robustas de segurança para desenvolvedores, garantindo a máxima integridade de sua própria solução de software.