Skip to main content

Détecter les erreurs de configuration de sécurité dans les Helm Charts

Écrit par

3 juin 2020

0 minutes de lecture

La fonctionnalité de configuration Kubernetes de Snyk, qui vérifie que vos fichiers de configuration ne contiennent pas d’erreurs, prend désormais en charge les Helm Charts. Vous pouvez maintenant détecter les problèmes de sécurité potentiels dans vos Helm charts tout en identifiant les vulnérabilités du code source de l’application.

Helm Charts et templating des configurations Kubernetes

Helm est un outil très populaire pour empaqueter des applications destinées à Kubernetes. Ce projet actif de la CNCF héberge à la fois des outils de gestion de paquets et un dépôt de Charts couvrant un large éventail de logiciels populaires. Helm utilise des modèles pour définir les configurations Kubernetes, puis génère la configuration finale à partir de ces modèles et de valeurs externes ou par défaut.

Toutefois, la configuration de votre Helm Chart peut entraîner l’exécution dans votre cluster d’une application insuffisamment sécurisée. Il est facile de laisser vos applications s’exécuter en tant que root, avec l’ensemble des capacités Linux et sans limites de ressources, ce qui peut accroître le risque de compromission. Avec cette nouvelle fonctionnalité, Snyk vous aide à détecter ces problèmes dès le début, directement dans votre code source.

Afficher les Helm Charts dans Snyk

Voyons ce qui se passe lorsque vous importez un dépôt Git dans Snyk.

Dans cet exemple, nous avons une application Node.js que nous avons empaquetée avec Helm. Une fois importée dans Snyk, voici ce qui s’affiche :

Analyse de sécurité du dépôt affichant le nombre de vulnérabilités par niveau de gravité pour les fichiers package.json et YAML Helm dans garethr/snykin

Nous affichons chacun des modèles de votre Helm Chart et y signalons les problèmes détectés. Vous pouvez ainsi accéder directement au problème.

Nous affichons les problèmes détectés ainsi que la ligne du modèle concernée. Vous pouvez également choisir d’ignorer certains problèmes s’ils ne vous préoccupent pas, pendant une période définie ou indéfiniment.

Étapes suivantes

Pour essayer cette fonctionnalité, consultez notre documentation pour en savoir plus. Nous allons bientôt l’activer par défaut pour tout le monde. Si elle n’est pas encore activée sur votre compte, vous pouvez l’activer vous-même dans les paramètres.

Page des paramètres de Snyk montrant l’option Infrastructure as Code sélectionnée et l’option bêta activée pour détecter les fichiers de configuration.

Nous avons de nombreuses idées pour faire évoluer cette nouvelle fonctionnalité de configuration et nous aimerions connaître votre avis. À l’avenir, nous proposerons les mêmes fonctionnalités via CLI et CI/CD, élargirons les types de problèmes détectés et prendrons en charge d’autres formats de configuration. Tout cela pour faciliter encore davantage le développement de logiciels sécurisés.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.