A Snyk egy kritikus biztonsági réteget biztosít a CommunityBridge-nek, egy új Linux Foundation platformnak.
Nagyon örülünk, hogy megoszthatjuk, hogy megkezdjük a Linux Foundationnal való új együttműködést a CommunityBridge elindítása érdekében.

4276 cikk
4276 CIKK
Nagyon örülünk, hogy megoszthatjuk, hogy megkezdjük a Linux Foundationnal való új együttműködést a CommunityBridge elindítása érdekében.


A QCon London-en, a Security Transformation program során, olyan szakértők, mint Michael Brunton-Spall, Gareth Rushgrove, Shraya Ramani és Kevin Gilpin, értékes előadásokat tartottak. Az egyes előadásokon legalább 100 résztvevő jelenlétének hangsúlyozta a fejlesztők egyre nagyobb érdeklődését a biztonsági ismeretek és gyakorlatok fejlesztése iránt. Az esemény a biztonsági tudatosság és a fejlesztői közösségben való átalakulás előmozdításának elkötelezettségét mutatja.

Az nemzetközi nők napjának tiszteletére a Snyk szeretne egy pillanatot szánni a vállalatunkban dolgozó nők munkájának megköszönésére és meghívni a londoni közösségünket a nemzetközi nők napjára szervezett eseményünkre.

Ebben a bejegyzésben részletesebben foglalkozunk a Docker-lemezekkel és a konténeröközségekkel, amelyekről részletesebben beszéltünk a State of Open Source Security jelentésünkben, beleértve azt a megállapítást, hogy a 10 legnépszerűbb Docker-lemezen több mint 8 000 gyenge pont van.

A Snyk most integrálja a Bitbucket Pipes-szel, amely lehetővé teszi a Bitbucket felhasználóknak, hogy a folyamatos integráció/folyamatos szállítás (CI/CD) folyamát biztonságossá tegyék, az alkalmazásuk vagy a Docker-kép függőségeiben található nyílt forrású biztonsági rések (vulns) felfedezésével, javításával és megfigyelésével.

Egy jó számú biztonsági hiányosságot az hivatalos csatornák mellett is felfedeznek és kijavítanak. A Snyk DB segítségével 67%-kal több hiányosságot azonosítottunk, mint a nyilvános adatbázisok. 2018-ban az npm-hez kapcsolódó új felfedezések 47%-kal, a Maven Central pedig 27%-kal nőttek.

Csak egy fejlesztőből harminc képes egy vagy több magas vagy kritikus szintű biztonsági hibát egy vagy több napon belül kijavítani. Minél többet használunk nyílt forrású szoftvert, annál nagyobb kockázatot vállalunk, mivel mások kódját is beépítjük, amelyben potenciálisan jelen vagy jövőbeli biztonsági hiányosságok is lehetnek.

Egy aggasztó 27% mondta, hogy nincs olyan proaktív vagy automatikus módja, hogy megtudják a alkalmazásaikban új biztonsági hiányosságokról. 37%ของผู้ 사용자가 CI során nem végez biztonsági tesztet.

azt találtuk, hogy a Docker-kép-ellenőrzések 44%-ában ismert biztonsági hiányosságok szerepeltek, amelyekre újabb, biztonságosabb alapképeket is elérhetünk. A legtöbb hiányosság az általad kiválasztott alapképen található. Ezért a javítások a alapképek javítására kell összpontosítani.

Egyetlen tréneres futási környezetre vonatkozó szabályok katasztrofálisak lehetnek. Emellett azt is tapasztaltuk, hogy az npm ökoszisztéma a legtöbb XSS-szabályozásnak van kitéve, ezt követi a Maven Central és a PyPI.

A fenntartók azt állították, hogy a biztonsági tudásuk javul, de még nem elég magas, átlagosan 6,6/10, és 1ből 4 nyílt forrású fenntartó nem ellenőrzi a saját kódjait.

Üdvözöljük a “Snyking In” című új biztonsági hibák sorozat első kiadásában. Megvizsgáljuk a különböző biztonsági hiányosságokat, bemutatva, hogyan lehet őket kihasználni, valamint azokat a potenciális kockázatokat, amelyek adataira és rendszereidre veszélyt jelenthetnek.
Cookie-k
Analitikai cookie-kat (Google Analytics) használunk a weboldal fejlesztéséhez. Elfogadással engedélyezed őket. Adatvédelmi nyilatkozat