Skip to main content

Como a Salesforce protege seu pipeline de software de código aberto com as verificações da Snyk

Setor: Tecnologia
Location: San Francisco, California

Use Case

Proteção do pipeline de software de código aberto com as verificações da Snyk

Destaques:

Processo automatizado de revisão de software de código aberto

Verificações de segurança integradas à plataforma interna de acompanhamento de tarefas

Redução do gargalo na análise de mais de 20 solicitações por mês

Mais segurança para seu software de código aberto com as verificações da Snyk

Eliminação de pelo menos 150 horas de trabalho manual por ano

O desafio: automatizar um processo lento de revisão de segurança de software de código aberto

Salesforce é uma empresa global de software que desenvolveu a principal plataforma de gestão do relacionamento com o cliente (CRM) do mundo. A plataforma permite que empresas unifiquem dados de marketing, vendas, comércio, serviços e TI para ter uma visão 360 graus dos clientes. A Salesforce também desenvolve aplicativos empresariais para automação de marketing, análise de dados, desenvolvimento de aplicações e muito mais.

Como empresa inovadora de software, a Salesforce acredita em retribuir à comunidade por meio do software de código aberto (OSS). Porém, sempre que um funcionário ou equipe quer disponibilizar seu trabalho como código aberto, precisa enviar uma solicitação de OSS, que passa por revisões de segurança, jurídicas e de vários outros requisitos. Com cerca de vinte solicitações de OSS por mês, o processo manual de análise de relatórios de análise estática e correção dos problemas encontrados estava criando um gargalo para a publicação de OSS.

“Como você sabe, as revisões manuais consomem muito tempo”, afirmou Amol Deshpande, engenheiro de segurança de produtos na Salesforce. “Os engenheiros de segurança têm várias responsabilidades, e fica muito difícil realizar inúmeras revisões por mês, especialmente quando as solicitações têm prazos apertados. Pensamos que poderíamos automatizar esse processo e, assim, talvez economizar algum tempo dos engenheiros.”

A solução: implementar verificações de segurança prontas para usar

Para simplificar o processo de revisão de segurança de OSS, a Salesforce decidiu criar uma estrutura de segurança pronta para usar, que utiliza a Snyk para realizar verificações e coletar os resultados automaticamente. Cada solicitação de revisão cria um tíquete na plataforma interna de acompanhamento de tarefas. Um webhook captura esse tíquete e o adiciona a uma fila no RabbitMQ.

Com sua API robusta, a Snyk pode então acessar essa fila, verificar se há vulnerabilidades nos repositórios de código anexados e enviar relatórios dos problemas encontrados ao tíquete original. Os engenheiros podem consultar os resultados das verificações diretamente nos tíquetes, sem precisar usar ferramentas de análise de segurança. Assim, os engenheiros de segurança podem revisar imediatamente os relatórios e aprovar as solicitações ou corrigir problemas em questão de minutos.

“Quando um engenheiro recebe uma solicitação, os relatórios de vulnerabilidades já estão anexados ao tíquete”, explicou Deshpande. “Assim, ele pode analisar o relatório e aprovar a solicitação ou trabalhar com as equipes de engenharia para corrigir os problemas. Isso economiza muito tempo para os engenheiros, porque eles não precisam executar as verificações nem aprender a usar as ferramentas de segurança.”

Verificação de segurança com Snyk Open Source

Ao disponibilizar software como código aberto, as verificações de segurança são essenciais para reduzir os riscos para a própria organização. Isso porque agentes mal-intencionados podem analisar o código disponível publicamente para preparar ataques a aplicações proprietárias que dependem do OSS. Componentes de OSS amplamente utilizados, como Apache Struts, Tomcat e OpenSSL, já foram comprometidos, e o número de vulnerabilidades em OSS continua crescendo. A Salesforce não queria arriscar sua reputação nem se tornar um alvo ao publicar OSS com vulnerabilidades.

“O software de código aberto é um dos vetores de ataque mais relevantes, pois, quando uma vulnerabilidade é encontrada em um componente de OSS, todas as aplicações e softwares que o utilizam também ficam em risco”, explicou Deshpande. “Na verdade, as vulnerabilidades de OSS dobraram em 2019 em comparação com o ano anterior, então a ameaça está sempre aumentando.”

A solução de gerenciamento de segurança de código aberto da Snyk ajuda as organizações a gerenciar esse risco, detectando vulnerabilidades tanto no código aberto que incorporam quanto no código que planejam disponibilizar à comunidade. A Snyk oferece orientações práticas para corrigir os problemas de segurança identificados. A Snyk também ajuda os desenvolvedores a economizar tempo na correção, priorizando os problemas por gravidade e possível impacto. Agora, a Salesforce pode usar os resultados das verificações da Snyk não só para reduzir sua exposição interna a ameaças de segurança, mas também para garantir que o público em geral possa usar seus componentes de OSS com confiança.

“Defendo a automação e a antecipação da segurança no ciclo de desenvolvimento”, disse Deshpande, “e acredito que a Snyk é uma das ferramentas mais importantes para ampliar o trabalho de segurança em uma organização. No futuro, esperamos expandir nossa implementação para aprovar automaticamente solicitações quando os relatórios não apontarem problemas e ampliar a nova estrutura de verificação, desenvolvida com a Snyk, para toda a organização, unificando nossa abordagem de segurança daqui para frente.”

O impacto: centenas de horas de trabalho manual economizadas

Com a nova estrutura de verificação de segurança baseada na Snyk, a equipe de segurança de produtos da Salesforce não precisa mais analisar manualmente as solicitações de OSS. Antes, cada solicitação podia levar horas para ser concluída, mas agora os resultados das verificações da Snyk são publicados automaticamente nos tíquetes de revisão. Assim, os engenheiros de segurança podem dedicar novamente quase 150 horas a outros projetos de segurança de alto impacto. Com isso, a Salesforce pode publicar seu software de OSS muito mais rápido do que antes, sem comprometer a segurança.

“Antes, cada solicitação podia levar horas para ser concluída, mas agora os resultados das verificações da Snyk são publicados automaticamente nos tíquetes de revisão.”