Microsoft adquirió la plataforma de análisis de código Semmle en septiembre de 2019. Desde entonces, han trabajado duro para incorporarlo en forma de escaneos de código con GitHub, una característica de seguridad de GitHub que permite a los desarrolladores analizar el código en un repositorio de GitHub para identificar posibles vulnerabilidades de seguridad y errores de codificación. Esta función de escaneo de código está disponible en repositorios públicos en GitHub y en repositorios de organizaciones privadas si tienen una licencia de seguridad avanzada.
Los análisis de código de GitHub se pueden programar para que se ejecuten en días y horas específicos. Alternativamente, puede configurar repositorios para activar análisis cuando ocurre un evento específico, como: B. cuando ha ocurrido un empujón. Si un escaneo de código detecta una posible vulnerabilidad de seguridad o un error en su código, aparecerá una advertencia en el repositorio de GitHub. Una vez que haya solucionado el problema de codificación que provocó la alerta, GitHub cerrará automáticamente la alerta. Para saber cómo habilitar el escaneo de código para un repositorio, consulte esta página en la página de documentos de GitHub.
El mecanismo de escaneo de código integrado en GitHub también es extensible e incluye una colección de complementos de terceros. 42Crunch desarrolló uno de estos complementos y ofrece la capacidad de realizar análisis de API REST estáticos en el código en un repositorio de GitHub. Esto le permite analizar sus API en busca de vulnerabilidades de seguridad siempre que haya un cambio de código en el repositorio o envío de código, y ver cualquier problema descubierto directamente en el Centro de seguridad de GitHub. Cualquier problema identificado con este complemento viene con una lista de artículos relevantes de 42Crunch Knowledge Base que le permitirán ver dónde está el error en su código, leer información sobre el posible escenario de explotación y las recomendaciones de 42Crunch sobre cómo solucionarlo. puede experimentar.
Dado que las API impulsan la mayoría de las aplicaciones modernas que se desarrollan en la actualidad, la transición al uso ubicuo de microservicios, aplicaciones móviles y aplicaciones nativas de la nube ha dado como resultado la adopción masiva de API. Anteriormente, la mayoría de los desarrollos corporativos se centraban en la creación de componentes de aplicaciones monolíticas que se comunicaban en un solo servidor. Actualmente, las empresas suelen tener una variedad de API independientes que se comunican entre sí a través de la red. Este cambio en el enfoque para escribir aplicaciones empresariales tiene el efecto secundario de expandir significativamente la superficie de ataque. Esto ha llevado a un aumento de los ataques a las API, ya que casi todas las semanas se descubren nuevas vulnerabilidades en las API populares que se utilizan para el desarrollo de aplicaciones empresariales. De hecho, la firma de investigación y consultoría Gartner ha pronosticado que dentro de dos años, las API probablemente serán el vector de ataque más común que intenta aprovechar las vulnerabilidades de codificación en servicios y aplicaciones empresariales.
Como alguien que trabaja en TI, esta tendencia preocupante me preocupa y estoy seguro de que a usted también le preocupa. Afortunadamente, la herramienta de prueba de seguridad estática de la API REST de 42Crunch, disponible como Acción de GitHub, puede ayudarlo a cerrar muchas de estas vulnerabilidades para mantener su código seguro. Esta promoción de GitHub (hay muchas más que también debe consultar en GitHub Marketplace) le permitirá identificar todas las API REST en su repositorio de GitHub y revisar cada API utilizando más de 200 revisiones de seguridad proporcionadas por 42Crunch que Las mejores prácticas de la industria cubren la autenticación, autorización, transporte y validación de datos. La auditoría resultante se utiliza para analizar las vulnerabilidades descubiertas y le presenta una lista de alertas priorizadas que puede utilizar para tomar medidas para remediar esas vulnerabilidades. Finalmente, puede hacer cumplir la seguridad de la API estableciendo criterios para sus flujos de trabajo de CI / CD y automatizando las verificaciones de solicitudes de extracción.
Vea las pruebas de seguridad estática de la API REST en funcionamiento
Queriendo obtener más información sobre la herramienta de prueba de seguridad estática REST API de 42Crunch, me comuniqué con Dmitry Sotnikov, director de productos de 42Crunch. Dmitry respondió amablemente a mi solicitud de más información demostrando algunas de las funciones de la prueba de seguridad estática de la API REST. Para aquellos de ustedes que tienen preocupaciones similares a las que yo tengo sobre la seguridad de sus aplicaciones modernas impulsadas por API, aquí hay algunas capturas de pantalla de mi conversación con Dmitry, así como algunos comentarios descriptivos que hizo para explicar lo que podemos ver de ustedes:
Dmitry dice: “Esta primera imagen de arriba muestra cómo las organizaciones pueden usar la acción 42Crunch para que GitHub realice verificaciones de seguridad en las API REST en sus repositorios. La captura de pantalla muestra cómo un cambio de código que tuvo un impacto negativo en la seguridad de las API fue bloqueado por una verificación automática de la solicitud de extracción. "
"En la Figura 2, que se muestra arriba", dice Dmitry, "cualquier problema de seguridad de la API que se encuentre en el repositorio se informa en la pestaña Seguridad de GitHub. Los problemas que se muestran se pueden filtrar por rama, gravedad, reglas o etiquetas según sea necesario Los problemas de seguridad identificados se pueden solucionar manualmente mediante las acciones del desarrollador, o se pueden solucionar automáticamente si la vulnerabilidad se corrige en la propia API ".
“Esta tercera y última figura anterior muestra cómo los desarrolladores pueden hacer clic en una de las advertencias de escaneo de código para ver la ubicación del problema en el contrato de API. Para cada problema seleccionado de esta manera, la herramienta explica la vulnerabilidad, el escenario de explotación potencial y cómo resolverlo. "
Proporcionar una experiencia DevSecOps perfecta
El futuro del desarrollo de código corporativo es definitivamente DevSecOps. Pero, ¿qué significa realmente este método? DevOps se concibió como una forma de acortar el ciclo de vida del desarrollo de sistemas y consta de una serie de métodos que combinan el desarrollo de software (Dev) y las operaciones de TI (Ops). DevSecOps se basa en el ciclo de lanzamiento rápido de DevOps e incluye algunos métodos adicionales que se pueden utilizar para tomar decisiones de seguridad a la velocidad y extensión del ciclo de vida de DevOps. Al proporcionar la seguridad de la API REST como código, la herramienta de prueba de seguridad estática REST API de 42Crunch hace una contribución importante a la realización de DevSecOps en nuestro mundo en rápido movimiento de desarrollo de software empresarial moderno. Si eres un desarrollador de DevOps que usa GitHub, esta herramienta debería estar disponible hoy.
Imagen destacada: Shutterstock
Las vulnerabilidades después de encontrar el código API antes de que llegaran a producción se vieron por primera vez en TechGenix.
Comentarios
Publicar un comentario