produto

Bots para a reta final: Rollouts, Security Review

Rustam Lalkaka4 min de leitura

Hoje estamos lançando bots de desenvolvimento de software que ajudam você a levar código seguro e confiável para produção mais rápido.

  • Rollouts monitora uma alteração desde o PR até a produção, sinaliza regressões e age para restaurar um estado saudável.
  • Revisor de segurança encontra e corrige problemas de segurança na sua base de código.

Por que desenvolvemos esses recursos

Escrever código não é mais a parte lenta. O que não ficou mais rápido é tudo o que vem depois que o PR é aberto: garantir que o código esteja seguro, acompanhar a implementação, decidir se um aumento de latência é real, descobrir qual das onze alterações quebrou o checkout.

Esse trabalho é difícil, repetitivo e exige muito contexto. Parece exatamente o tipo de trabalho que deveria ficar com os bots!

Já dissemos que estamos caminhando rumo a bases de código autônomas. Rollouts e Security Review cuidam de forma autônoma de tarefas comuns que toda equipe de software gostaria de ter mais conhecimento especializado e tempo para fazer.

Rollouts

O Rollouts acompanha uma alteração desde o momento em que o PR é aberto até você ter certeza de que ela funciona em produção.

Conecte seu controle de versão, seu sistema de implementação e sua telemetria (Datadog, Grafana, Honeycomb ou onde quer que estejam suas métricas e traces). Antes do merge, o Rollouts lê o diff e cria um plano de monitoramento: os riscos que identifica, os efeitos esperados da alteração e os pontos em que sua instrumentação não consegue dizer se ela funcionou. Edite o plano se estiver faltando alguma coisa.

Após a implementação, o Rollouts compara os sinais do plano com a baseline anterior à implementação. Quando encontra uma regressão, ele informa qual alteração considera suspeita e o que pretende fazer. Dependendo de como você o configurou, isso pode ser um aviso para o autor, a pausa de um rollout progressivo ou um PR de revert aguardando aprovação.

Três coisas que ele já faz bem hoje:

  • Identifica regressões restritas a um endpoint em uma região, antes que um alerta global seja disparado
  • Diferencia efeitos intencionais de regressões, para que um pico proposital não acione ninguém
  • Aponta instrumentação ausente antes do merge, o motivo mais comum para uma alteração problemática passar despercebida

Em breve: integração com feature flags para que o Rollouts possa aumentar e reduzir o tráfego diretamente, além de suporte a release trains e congelamentos de implementação.

Revisor de segurança

O revisor de segurança é executado em cada PR, lê a alteração no contexto de toda a base de código e reporta vulnerabilidades com uma explicação e uma sugestão de correção.

O revisor de segurança reduziu o tempo médio de revisão de 4,8 para 3,8 minutos e aumentou a taxa de aceitação de comentários de 45–50% para 60–70%

A análise estática se baseia em correspondência de padrões: ela sinaliza toda concatenação de strings próxima a uma chamada SQL, mas deixa passar a verificação de autorização que deixou de ser executada após uma refatoração. O Security Review lê o código como um engenheiro de segurança faria: por onde a entrada do usuário entra, onde ela vai parar e por onde ela passa no caminho.

Por padrão, ele procura:

  • Injeção em superfícies de SQL, comandos, templates e LDAP
  • Autenticação e autorização ausentes ou falhas em rotas novas e alteradas
  • Segredos e credenciais commitados no código-fonte
  • Desserialização insegura e redirecionamentos não validados
  • Alterações de dependências que introduzem vulnerabilidades conhecidas
  • Padrões inseguros em infraestrutura e configuração

Cada achado inclui a severidade, um caminho de ataque e uma correção com um clique.

Primeiros passos

Rollouts e o revisor de segurança já estão disponíveis nos planos Teams e Enterprise. Ative qualquer um dos bots na aba de automações para começar.

Publicado em: produto

Autor: Rustam Lalkaka