Snyk alimente désormais le linting dans Sonar
Tim Kadlec
25 octobre 2017
0 minutes de lectureNous sommes fiers d’annoncer que Snyk alimente désormais le linter de bibliothèques JavaScript vulnérables de Sonar, un outil open source de linting pour les développeurs, dirigé par une équipe de Microsoft.
Plus tôt cette année, nous avons analysé les 5 000 URL les plus populaires du Web et constaté que 76,6 % d’entre elles utilisaient une bibliothèque JavaScript comportant au moins une vulnérabilité de sécurité connue. Un chiffre alarmant. Les vulnérabilités connues constituent une porte d’entrée facile pour les attaques : elles sont bien documentées et faciles à repérer à grande échelle. Éliminer les vulnérabilités connues des sites est essentiel pour améliorer le niveau global de sécurité en ligne.
C’est pourquoi nous sommes ravis que certains des meilleurs outils d’audit pour développeurs aient choisi de mettre ce problème en évidence et, grâce à la base de données de vulnérabilités de Snyk, de signaler les bibliothèques vulnérables à tous les développeurs qui les utilisent ! L’intégration de ces outils est essentielle pour sensibiliser les développeurs et leur permettre de repérer et de comprendre facilement les risques que présentent ces vulnérabilités.
Snyk et Sonar
Sonar a d’abord été un projet interne de l’équipe Microsoft Edge, mais ses créateurs ont rapidement décidé d’en faire un projet open source, animé par sa communauté et soutenu par la JS Foundation. Sonar vérifie votre site selon différentes bonnes pratiques et règles personnalisées, puis génère un rapport de résultats pour vous indiquer précisément les améliorations à apporter.

L’un des audits effectués par défaut consiste à vérifier la présence de bibliothèques JavaScript comportant des vulnérabilités connues. Pour cela, Sonar repère les bibliothèques qu’il peut détecter et les versions utilisées. Il consulte ensuite les vulnérabilités JavaScript côté client de Snyk pour identifier celles qui pourraient se cacher dans votre code. Enfin, il présente les résultats dans votre rapport, avec des liens vers les problèmes sur Snyk, afin que vous puissiez approfondir les étapes de correction.
Sonar était à l’origine un outil en ligne de commande utilisant le module npm sonar, mais l’équipe vient également de lancer son tout nouveau scanner de sites en ligne, pour vous permettre d’obtenir encore plus facilement un aperçu rapide de l’état général de votre site ou de votre application.
La sécurité et les développeurs, main dans la main
Sonar est une formidable ressource pour les développeurs, et nous sommes ravis d’y contribuer. Une règle de linting activée par défaut pour détecter les bibliothèques JavaScript vulnérables côté front-end offre une meilleure visibilité sur les problèmes de sécurité potentiels et permet aux développeurs de les résoudre plus facilement. Une fois les résultats en main, vous pouvez rapidement consulter Snyk pour découvrir les étapes de correction et même corriger les problèmes à l’aide d’une pull request automatisée.
Vous devrez toujours surveiller votre code back-end pour détecter les vulnérabilités similaires, mais révéler les vulnérabilités front-end dans les outils que les développeurs utilisent et apprécient déjà constitue une étape essentielle pour leur permettre de découvrir et de prévenir facilement les vulnérabilités connues susceptibles d’affecter leur site et ses utilisateurs. Demain, nous mettrons en « lumière » une autre façon dont Snyk aidera les développeurs à repérer les bibliothèques JavaScript vulnérables côté front-end.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis de capture du drapeau en regardant à la demande notre atelier virtuel d’initiation.