Blog

Integrationen mellan Sonatype Nexus IQ och Artifactory är här!

MAY 29, 2019

I vår lanserade vi vår första Sonatype Nexus IQ Artifactory-integrering. Vad innebär det? Läs vidare för att ta reda på det!

Kristina Mantilanaho

Sedan förra hösten har vi fått frågor om verktyg för artefaktanalys som kan ingå i en CI/CD-pipeline. Verktyg som använder information om kända sårbarheter. I flera år har databasen Common Vulnerabilities and Exposures delat alla typer av exploateringar som har rapporterats till dem. Dessa sårbarheter kan gälla allt från bibliotek till fristående programvara. Sårbarheter bedöms vanligtvis på en skala från 0 till 10 och beskrivs för läsaren. Se det här exemplet från en annan CVE-databas hos NIST för en generell sårbarhetsrapport.

Det är inte lätt att hålla koll på alla dessa sårbarheter, och det bör finnas ett automatiserat sätt att följa sårbarheterna i den programvara du använder.

Sonatype Nexus IQ-analys

Det är precis vad Sonatype har lyckats skapa med sin programvara för Nexus IQ-analys. Till en början fungerade verktyget endast med Nexus Repository Manager. För ett par månader sedan meddelade Sonatype att de hade släppt en integration med JFrogs Artifactory.

För tydlighetens skull har JFrog ett eget verktyg för artefaktanalys som heter Xray, vilket vi också har infört för våra kunder. Sonatypes Nexus IQ konkurrerar med JFrog Xray genom sina funktioner. Det är bra med konkurrens inom artefaktanalys.

Vi anser att Artifactory är ett utmärkt verktyg för artefaktlagring, men det finns ännu ingen tydlig vinnare inom artefaktanalys. Om du vill lägga till artefaktanalys i din utvecklingspipeline beror valet på vilka funktioner du behöver och vilken budget du har.

Vad är så bra med Nexus IQ?

Så vad är det som är särskilt bra med Nexus IQ? För det första integreras Nexus IQ med Jenkins. Du kan lägga till ett analyssteg i din pipeline, vilket ger en utvärdering som skannar alla artefakter du laddar upp till ditt Artifactory-repository. Om en säkerhetspolicy överträds beror på vilka policyer du har valt i Nexus IQ.

Du får en tydlig överblick över vilka paket som bryter mot policyn och, om möjligt, vilken version du bör uppgradera till för att åtgärda sårbarheten.

Skanning av programvarulicenser

En annan bra funktion som verktyg för artefaktanalys ger dig är möjligheten att enkelt skanna licenserna för de olika bibliotek och den programvara som används i din pipeline.

I motsats till vad många tror innebär inte öppen källkod och gratis nedladdning automatiskt att du får använda ett program precis som du vill. Du kan svartlista vissa licenser som du inte vill ha i din pipeline, eller kontrollera vilka program som saknar licens helt och hållet – vilket också är oroande ur ett företagsperspektiv.

Integration med IDE:er

En tredje, men något begränsad, funktion i Nexus IQ är att det kan integreras med vissa IDE:er. Nexus IQ har plugins för Eclipse och IntelliJ IDEA. När pluginet är installerat kan du se policyrapporter direkt i dessa IDE:er. Eftersom vi i ROOT-supportteamet inte är mjukvaruutvecklare i traditionell mening har vi ännu inte hunnit använda IDE-pluginen. De utför i princip samma uppgift som ett steg i en Jenkins-pipeline – de visar vilka paket som inte klarar de policykontroller du har definierat.

Dags att agera

Det sista och viktigaste som Nexus IQ ger dig är en uppmaning till handling. Vissa delar av informations- och mjukvarusäkerhet kan vara tidskrävande. Det kan vara svårt att hålla jämna steg med den enorma mängd sårbarhetsrapporter som otaliga penetrationstestare, hackare och vanliga användare bidrar till att skapa.

Med dessa analysverktyg får du insyn, och med insyn kan och bör du agera. Att köpa och installera analysverktygen gör ingen nytta om du inte uppmanar ditt utvecklingsteam att genomföra uppgraderingar som minskar attackytan. Med verktyg för artefaktanalys kan du ta steg mot en säkrare mjukvaruutvecklingspipeline och upptäcka risker innan de når dina produktionsmiljöer.

Om du vill veta mer om Nexus IQ med Artifactory-integration, hör av dig så kan vi boka en demonstration för dig :).

  • DevOps
  • Eficode ROOT

Subscribe to our newsletter