Comment les développeurs de Comic Relief ont utilisé Snyk pour automatiser la sécurité et gagner en productivité dans le cadre de leur transformation numérique.
Ellen Van Keulen
22 mars 2018
0 minutes de lectureSnyk a aidé Comic Relief à tirer parti de l’agilité offerte par l’open source tout en restant en sécurité. Les ressources de l’équipe de développement ont été libérées : elle n’a plus besoin de « se concentrer sur des tâches fastidieuses, comme la sécurité des systèmes tiers ». Snyk s’est facilement intégré au pipeline de déploiement serverless Concourse CI de Comic Relief, permettant aux développeurs juniors d’utiliser Snyk pour corriger de manière proactive les bibliothèques vulnérables.
« Il est extrêmement difficile de vérifier la fiabilité des nombreuses bibliothèques tierces que nous utilisons : lesquelles sont bien maintenues ? Lesquelles ont fait leurs preuves en matière de sécurité ? Quand nous avons entendu parler de Snyk, nous nous sommes dit que c’était une évidence et qu’il fallait commencer à l’utiliser ! »
Peter Vanhee, responsable des pratiques d’ingénierie chez Comic Relief
Défis
L’histoire de Comic Relief parlera aux entreprises engagées dans une transformation numérique. Les principes fondamentaux de la transformation numérique consistent à passer d’une approche « en cascade », où les outils, le code et les builds sont vérifiés, à une approche qui donne aux équipes de développement l’autonomie nécessaire pour choisir leurs outils, utiliser des bibliothèques open source et déployer en continu. L’utilisation de bibliothèques tierces permet de gagner en agilité et en productivité, mais entraîne aussi des risques de sécurité. Comme l’explique Girish Nair, responsable de l’ingénierie chez Comic Relief : « Avant d’avoir Snyk, les dépendances obsolètes étaient un vrai problème. Nous n’avions pas le temps d’étudier chaque paquet pour en évaluer la sécurité ou repérer ses vulnérabilités, ni de mettre en place un système d’application manuelle des correctifs. » Comic Relief doit éviter les risques et prend la sécurité extrêmement au sérieux : « Nous voulons être à la hauteur de la confiance de nos donateurs. Nous ne voulons pas perdre leurs données ni voir leurs transactions refusées. » Trouver l’équilibre entre sécurité, agilité et utilisation de bibliothèques open source représentait un défi de taille : « Il n’existait aucune méthode sûre pour choisir les bonnes bibliothèques sans y consacrer d’importantes ressources, que nous aurions pu mieux employer ailleurs. »
Comment Snyk a aidé
Même si l’utilisation du serverless par Comic Relief continue d’évoluer, l’entreprise a intégré très facilement Snyk à son pipeline de déploiement et d’intégration continue Concourse.

Dans le cadre du pipeline de déploiement, Snyk peut vérifier si les dépendances utilisées présentent des vulnérabilités. Si une vulnérabilité est détectée, le déploiement est interrompu. Par ailleurs, si l’équipe de sécurité de Snyk (ou d’autres équipes) découvre de nouvelles vulnérabilités, ou si un correctif devient disponible, sous forme de mise à niveau ou de patch, Snyk envoie une notification par e-mail et dans le canal Slack de l’équipe de développement de Comic Relief. Les alertes de Snyk sont examinées lors du scrum quotidien, et l’équipe de Comic Relief attribue la responsabilité de la correction des vulnérabilités. Comic Relief accorde une grande importance à la formation des développeurs juniors. L’un des principaux avantages de Snyk est la simplicité avec laquelle il permet de corriger les vulnérabilités. Grâce à la commande snyk wizard de la CLI Snyk, les développeurs de tous niveaux peuvent sécuriser le code tiers qu’ils utilisent.
« On voit bien que Snyk a été conçu par des développeurs, pour des développeurs. »
Peter Vanhee, responsable des pratiques d’ingénierie chez Comic Relief
Résultats
Depuis l’intégration de Snyk, l’équipe de développement de Comic Relief peut se concentrer sur son code et compter sur Snyk pour sécuriser ses bibliothèques open source. « Grâce à l’automatisation de Snyk, nous avons pu réaffecter des ressources jusque-là consacrées à des tâches de sécurité manuelles et fastidieuses à des développements fonctionnels à forte valeur ajoutée. Comme Snyk nous signale les nouvelles vulnérabilités sous la forme d’une pull request (qui inclut déjà le correctif), nous avons remplacé un long processus manuel de triage et de correction par un simple “merge” réalisable en quelques minutes. »
« Nous recommandons Snyk, en particulier aux équipes agiles qui veulent réaliser de grandes choses rapidement, tout en accordant une grande importance à la sécurité et à tous les aspects de la qualité. »
Peter Vanhee, responsable des pratiques d’ingénierie chez Comic Relief
À propos de Comic Relief
Comic Relief est une grande association caritative britannique dont la vision est celle d’un monde juste, libéré de la pauvreté. Depuis sa création en 1985, l’association a collecté bien plus d’un milliard de livres sterling au Royaume-Uni grâce au Red Nose Day, un téléthon biennal organisé en mars, en alternance avec son projet partenaire Sport Relief. En mai 2015, NBC a diffusé le premier « Red Nose Day » aux États-Unis, un événement organisé chaque année depuis.
Pour en savoir plus sur la façon dont Snyk peut vous aider à vous protéger, écrivez-nous : contact@snyk.io
