DigitalOcean : corriger une vulnérabilité critique d’une gem Ruby dans la journée suivant sa divulgation
Ellen Van Keulen
28 mars 2018
0 minutes de lectureAprès avoir intégré Snyk à son cycle de développement, DigitalOcean a pu corriger deux vulnérabilités dans Nokogiri dans la journée suivant leur signalement ! Une telle rapidité dans la détection des dépendances vulnérables n’aurait pas été possible sans Snyk.
DigitalOcean, fournisseur de plateforme cloud disposant de bureaux à New York et à Cambridge, dans le Massachusetts, permet aux développeurs de créer facilement d’excellents logiciels grâce à des tarifs transparents et abordables, une expérience utilisateur simple et élégante, une communauté de développeurs très active et l’une des bibliothèques de ressources open source les plus complètes au monde. Son équipe de développement livre rapidement de nouvelles fonctionnalités pour plusieurs applications Rails et applications Web monopages.
Défis
Avant d’intégrer Snyk à son cycle de développement, DigitalOcean s’appuyait sur les responsables techniques de chaque projet pour maintenir ses dépendances à jour et suivre les dernières vulnérabilités. DigitalOcean avait besoin d’une réponse rapide et pragmatique aux vulnérabilités de ses dépendances tierces.
Comment Snyk a aidé
Snyk a simplifié la tâche complexe que représente l’analyse des vulnérabilités dans les bibliothèques tierces de DigitalOcean. Grâce à cet outil, l’équipe de sécurité des applications de DigitalOcean peut concentrer ses efforts sur la recherche de vulnérabilités dans le code et les applications produits en continu par ses équipes de développement. Snyk permet à l’équipe AppSec de suivre plus facilement les nouvelles vulnérabilités découvertes, puis de résoudre rapidement la plupart des problèmes, en un clic, grâce au système de correction automatisée de Snyk.
L’expérience utilisateur compte
Les outils Snyk sont conçus pour les développeurs et s’intègrent harmonieusement aux outils et workflows existants.
Résultats
En juin 2017, Snyk a informé DigitalOcean de deux vulnérabilités dans Nokogiri. Nokogiri est un analyseur HTML, XML, SAX et Reader qui permet de rechercher dans les documents à l’aide de sélecteurs XPath ou CSS3.

En une seule journée de travail, DigitalOcean a pu mettre à niveau plusieurs services et bibliothèques internes vers une version plus récente et plus sûre de Nokogiri, puis, après vérification, les déployer dans ses environnements de préproduction.
Avant d’utiliser Snyk, la détection et la correction de ce type de vulnérabilité auraient pris beaucoup plus de temps, exposant ainsi DigitalOcean au risque d’exploitation des vulnérabilités pendant une période prolongée. Ce n’est plus le cas. Notre mission est de vous aider à utiliser du code open source en toute sécurité.
Effectuez dès maintenant un test gratuit de votre base de code avec Snyk ! Pour en savoir plus sur la façon dont Snyk peut vous protéger, écrivez-nous à contact@snyk.io
