Gestion des vulnérabilités des conteneurs pour les développeurs
Aner Mazur
28 juin 2018
0 minutes de lectureAujourd’hui, Snyk a lancé une solution de gestion des vulnérabilités des conteneurs qui permet aux développeurs de prendre pleinement en charge la sécurité de leurs applications conteneurisées avec Docker !
Les conteneurs deviennent le format standard pour empaqueter et exécuter les applications. Il est donc de plus en plus important de protéger non seulement l’application, mais aussi l’ensemble du conteneur contre les vulnérabilités des logiciels open source. Fidèle à sa mission d’aider les développeurs à sécuriser leurs applications contre les vulnérabilités open source, Snyk étend sa prise en charge aux conteneurs Docker en adoptant une approche unique, pensée d’abord pour les développeurs. La solution s’intègre parfaitement aux différentes plateformes de développement et d’exécution tout au long du cycle de développement logiciel (SDLC) : elle fournit une analyse approfondie des applications, la correction automatisée des vulnérabilités et notre base de données des vulnérabilités de référence.
Détectez facilement les vulnérabilités open source
Les développeurs créent et gèrent les images de conteneurs. Snyk a donc conçu une CLI simple qui leur permet de tester les images en local et d’intégrer leur validation à leurs processus CI/CD. Elle fait partie de la CLI Snyk habituelle et est disponible pour tous les clients Enterprise. Il vous suffit de passer à la dernière version de la CLI :
Snyk analyse toutes les bibliothèques du système d’exploitation installées par les gestionnaires de paquets DEB, APK ou RPM, en extrait les versions exactes et les vérifie par rapport à la version la plus récente de notre base de données des vulnérabilités. Pour tester une image Docker en local, utilisez l’option docker et indiquez le nom de l’image :
Toutes les vulnérabilités détectées dans le système d’exploitation s’affichent alors.
Pour suivre un projet dans l’interface Snyk et être informé des nouvelles vulnérabilités divulguées, utilisez la commande monitor . Vous pouvez utiliser snyk test et snyk monitor dans vos environnements CI pour intégrer la sécurité à votre pipeline de déploiement.
Corrigez les vulnérabilités
L’un des principaux atouts de Snyk est de permettre aux développeurs non seulement de détecter les vulnérabilités, mais aussi de les corriger. Pour chaque vulnérabilité corrigible en mettant à niveau la bibliothèque concernée, nous indiquons la version minimale à installer pour résoudre le problème.
En examinant le premier résultat de la commande snyk test ci-dessus, on constate qu’une vulnérabilité d’élévation de privilèges a été détectée dans libc-bin.
En cliquant sur le lien vers la page de la vulnérabilité dans Snyk, on découvre qu’un attaquant local pourrait l’exploiter pour exécuter du code arbitraire dans des programmes setuid et obtenir les privilèges root. De plus, plusieurs exploits existent pour cette vulnérabilité et sont accessibles au public (dans Metasploit, Exploit-DB, entre autres) : sa correction est donc prioritaire.

Comprenez le contexte des bibliothèques
Pour Snyk, les conteneurs constituent un autre moyen d’empaqueter une application ; nous les abordons donc avec la même approche privilégiant les développeurs. Cela se reflète dans l’excellente expérience proposée par notre CLI, mais aussi dans notre vision centrée sur l’application. Au lieu de signaler simplement un composant vulnérable et de laisser le développeur se demander « mais comment cette bibliothèque s’est-elle retrouvée là ? », nous suivons le chemin d’inclusion de chaque bibliothèque vulnérable (indiqué par la ligne « from » dans les résultats de la CLI). Il est ainsi beaucoup plus facile de comprendre le rôle de la vulnérabilité dans l’application, ce qui est essentiel pour évaluer si elle peut être exploitée, et plus encore pour la corriger.
Au fil du temps, vous découvrirez de nouvelles fonctionnalités de sécurité des conteneurs qui aideront les développeurs à détecter et à corriger facilement les vulnérabilités, conformément à l’engagement de Snyk en faveur d’une expérience pensée pour les développeurs et de la correction. Restez à l’écoute :)
La sécurité des conteneurs, pensée pour les développeurs
Snyk détecte et corrige automatiquement les vulnérabilités dans les images de conteneurs et les workloads Kubernetes.
