Skip to main content

Renforcer la sécurité des développeurs grâce aux tests dynamiques conçus pour eux

Écrit par
blog feature hypergrowth rocket

12 novembre 2024

0 minutes de lecture

Aujourd’hui, nous avons annoncé une excellente nouvelle : Snyk a acquis Probely, un fournisseur moderne de tests de sécurité des API et de tests dynamiques de sécurité des applications (DAST) en forte croissance. Grâce à cet ajout, Snyk propose désormais une gamme complète de solutions de sécurité du développement et des applications, et ses clients bénéficient immédiatement d’un éventail élargi de méthodes de test adaptées aux développeurs.

L’importance croissante que les entreprises de toutes tailles accordent aux applications accessibles sur le web a confirmé le caractère fondamental des tests d’API et du « DAST moderne » dans tout programme de sécurité des applications. Cette tendance s’est accentuée avec l’« économie des API » et l’ère de l’IA générative : la sécurisation des API exposées par les fonctionnalités des grands modèles de langage (LLM) continuera de stimuler la demande en tests d’API et d’applications web.

Une extension naturelle du portefeuille de Snyk… qui reste centrée sur les développeurs

En tant que leader reconnu de la sécurité des applications, il n’est peut-être pas surprenant que Snyk ait décidé d’entrer sur les marchés des tests de sécurité des API et du DAST. Pourtant, cette possibilité a été longuement débattue chez Snyk et, à plusieurs reprises, nous avons estimé que ce n’était pas la bonne décision pour nous. Pendant longtemps, les solutions de test dynamique des applications et des API se situaient souvent « plus à droite », tandis que Snyk a toujours privilégié, par conviction, une approche de « shift left ». Notre engagement en faveur de la sécurité des développeurs a guidé cette approche, qui consiste à intervenir plus tôt dans le cycle de développement logiciel (SDLC), tout en veillant à adopter une démarche centrée sur les développeurs et à perturber le moins possible leur concentration. Grâce à des partenariats et des intégrations avec des fournisseurs de solutions DAST, nous avons accompagné les clients qui souhaitaient à juste titre inclure cette catégorie de tests dans leur programme AppSec. Mais, dans l’ensemble, nous y voyions un décalage avec notre mission et notre ADN.

Deux évolutions ont changé notre point de vue. Tout d’abord, une nouvelle catégorie de solutions DAST modernes a vu le jour. Grâce à leur intégration aux pipelines CI/CD via la CLI, elles ont réussi à faire intervenir les tests plus tôt dans le processus de développement. Le deuxième facteur tient à notre propre vision du rôle du DAST dans la sécurité des développeurs. Historiquement, nous ne considérions pas le DAST comme faisant partie de cette approche, car il était surtout perçu comme un outil de « shift right », incompatible avec l’exigence d’une démarche centrée sur les développeurs. Cependant, ces dernières années, la sécurité des développeurs s’est davantage appuyée sur la collaboration entre les équipes de développement et de sécurité. Sous cet angle, un outil de test dynamique qui répond réellement aux exigences des développeurs s’inscrit clairement dans notre mission.

Une autre raison majeure d’entrer sur ces marchés et de faire de Probely une cible d’acquisition prioritaire est la tendance évoquée plus haut : les API favorisent la création de nouvelles applications reposant sur les LLM à l’ère de l’IA générative. À mesure que les modèles d’IA gagnent en sophistication et que les développeurs les intègrent de plus en plus dans leurs applications, celles-ci dépendent davantage des API pour accéder aux données et les traiter. Cette interconnexion crée de nouveaux vecteurs d’attaque que des acteurs malveillants peuvent exploiter. Il est donc essentiel de protéger les API contre les menaces potentielles. En ajoutant les tests de sécurité des API à notre portefeuille, nous pouvons mieux aider nos clients à détecter les menaces liées aux LLM, à protéger leurs modèles et leurs données, et à créer en toute confiance des applications basées sur l’IA.

Ces facteurs réunis permettent désormais d’intégrer pleinement les tests dynamiques des API et des applications web à la démarche de sécurité des développeurs. La bonne technologie peut ainsi contribuer à surmonter certains des obstacles qui freinaient leur adoption.

Un véritable DAST conçu pour les développeurs

Nous avons rencontré l’équipe Probely et découvert sa technologie lorsque nous recherchions une solution de test dynamique des API et des applications pour notre équipe Product Security. Dans le cadre de la préparation à notre autorisation FedRAMP, nous voulions aller au-delà de notre utilisation interne de Snyk, qui éliminait les problèmes de sécurité des applications avant leur déploiement, afin de répondre aux besoins spécifiques des auditeurs en matière de tests dynamiques. Nous avions étudié des outils DAST traditionnels, mais avons également décidé d’évaluer Probely. Nous avons été immédiatement impressionnés par la précision des résultats, la facilité d’utilisation de l’outil et la réduction du bruit lié aux faux positifs que notre équipe ProdSec aurait à traiter.

Au fil de nos échanges avec l’équipe, nous avons constaté que, au-delà de ces résultats, les principes qui ont guidé sa feuille de route en matière d’innovation ont donné naissance à une véritable solution de test dynamique des API et du web, conçue pour les développeurs.

Sachant qu’une solution peu adoptée apporte beaucoup moins de valeur, l’équipe Probely s’est donné pour objectif, dès le premier jour, de réduire au minimum les répercussions et les distractions pour les développeurs. Probely y parvient de trois façons fondamentales… Premièrement, en offrant des taux de faux positifs parmi les meilleurs du secteur (environ 0,1 %), l’équipe s’assure que les développeurs ne sont invités à corriger que les problèmes qui constituent un véritable risque pour la sécurité des applications. Deuxièmement, Probely propose une mise en œuvre très simple et une expérience utilisateur qui réduisent la charge cognitive liée à l’apprentissage de nouveaux outils ou à l’adoption des tests dynamiques. Enfin, Probely privilégie une approche de développement axée sur les API, puis ajoute des fonctionnalités CLI pour permettre l’analyse DAST automatisée dans les pipelines CI/CD. L’entreprise a également conçu une API très robuste qui facilite l’intégration à divers outils de développement, notamment des solutions de suivi des problèmes, afin de s’insérer au mieux dans les flux de travail existants.

Dans le cadre de notre processus de diligence, nous avons fait appel à notre partenaire de conception de confiance, à des clients ainsi qu’à certaines des plus grandes institutions financières et enseignes de distribution au monde. Nous avons échangé avec des clients communs de Snyk et Probely. Au fil de ces conversations sur Probely et ses capacités, nous avons compris que cette solution répondait à un réel besoin : une fonctionnalité de sécurité des applications indispensable, proposée simplement et avec la maturité attendue par les grandes entreprises, tout en adoptant cette approche centrée sur les développeurs qui nous tient à cœur.

Bien sûr, l’acquisition d’une entreprise technologique ne se limite pas à l’intégration de sa technologie. La technologie de Probely nous a enthousiasmés par sa valeur actuelle et son potentiel futur, mais l’équipe Probely nous a tout autant convaincus, et nous sommes ravis de l’accueillir dans la famille Snyk. Il est intéressant de noter que les deux fondateurs de Probely ont utilisé des outils de sécurité en tant que développeurs. Cette expérience les a amenés à créer une solution de tests dynamiques pensée pour les développeurs. Ils savent que la sécurité des applications est un « sport d’équipe » entre développement et sécurité. Ils ont donc conçu leur produit en pensant à ce qu’ils auraient eux-mêmes voulu utiliser au sein d’équipes de sécurité.

Franchir une nouvelle étape vers la gestion des risques applicatifs

Un autre facteur majeur dans l’évaluation des perspectives du marché du DAST et des API était la compatibilité à long terme avec notre mission et nos priorités futures. Les échanges avec nos clients montrent clairement que, comme pour le SAST et le SCA, les problèmes détectés par le DAST doivent finalement être corrigés par les développeurs et gérés par les équipes de sécurité au moyen de politiques, et de plus en plus souvent selon une approche fondée sur les risques. Par ailleurs, la sécurité des API relève pleinement de la sécurité des applications. Compte tenu de ces facteurs, difficile d’affirmer que nous remplissons notre mission : « aider les organisations à accélérer leur développement tout en restant sécurisées », sans offrir de visibilité et de couverture dans ces domaines dont l’importance ne cesse de croître.

Vous le savez sans doute, l’an dernier, nous avons lancé des fonctionnalités ASPM dans le cadre de la plateforme Snyk afin de prioriser les applications en fonction des risques qu’elles présentent. Cette nouvelle offre a suscité un formidable accueil, notamment grâce à sa capacité à consolider la visibilité sur les actifs et la couverture de sécurité dans l’ensemble des parcs applicatifs. Les capacités de découverte et de couverture de Probely s’inscrivent parfaitement dans cette évolution : les équipes AppSec ont besoin de visibilité sur les actifs relevant du domaine DAST, notamment les applications monopages, les API et les domaines web. Elles veulent savoir quels actifs existent, évaluer les risques présents dans leurs versions en production et les surveiller, comme elles le font avant le déploiement avec le SAST et le SCA.

Cette acquisition a également étendu notre portefeuille à la gestion de la surface d’attaque externe (EASM). Nous savons tous qu’un programme AppSec doit commencer par une compréhension claire de la surface d’attaque. Mais c’est plus facile à dire qu’à faire. Avec le lancement de Discovery en début d’année, Probely aide les organisations à identifier, gérer et prioriser leur inventaire d’API et d’applications web, afin de révéler l’ensemble de leur surface d’attaque externe. Pour ce faire, Discovery détecte automatiquement et sans intrusion les services et les applications exécutés sur l’infrastructure d’un client.

Grâce à l’étendue de sa couverture et à son attention portée aux difficultés grandissantes, cette solution offre un fort potentiel de valeur ajoutée pour nos clients. Nous allons intégrer progressivement la technologie de Probely à la plateforme Snyk afin de continuer à proposer une priorisation parmi les meilleures du secteur et de favoriser une gestion globale des risques applicatifs.

Snyk + Probely = une valeur immédiate et la suite de notre parcours

Aujourd’hui marque le premier jour de l’intégration de ces nouvelles fonctionnalités à notre portefeuille, et nous sommes impatients de vous présenter nos projets. Les synergies sont déjà nombreuses et elles le seront encore davantage avec le temps. Nous avons hâte de vous faire part de ces projets et de voir comment l’intégration du DAST à votre parcours avec Snyk apportera une valeur et des retombées immédiates à vos programmes AppSec.

Pour en savoir plus sur cette nouvelle étape passionnante pour Snyk, je vous invite à vous inscrire à notre prochain webinaire, le 9 décembre à 11 h 30 (heure de l’Est). Je l’animerai avec Nuno Loureiro, ancien PDG de Probely. Nous examinerons ce que les clients nous disent sur l’importance croissante des tests de sécurité des API, ce qui caractérise un DAST « moderne » et véritablement « conçu pour les développeurs », ainsi que la convergence entre les défis grandissants de la sécurité des applications web et des API et le potentiel d’une priorisation fondée sur les risques.

Sécurisez vos applications avec Snyk

Lancez-vous avec Snyk pour permettre à vos développeurs de créer en toute sécurité dès le départ.

Publié dans:

Lire la suite

feature insights context
Blog

Les attaques autonomes sont déjà là. La défense doit suivre leur rythme.

Les attaquants autonomes réduisent la fenêtre de défense. Découvrez comment la découverte, la correction, la validation et la prévention continues peuvent aider les équipes de sécurité à suivre le rythme.

Blog

Pourquoi les agents de codage IA créent-ils sans cesse des failles de contrôle d’accès ?

Les agents de codage IA peuvent générer une logique d’autorisation qui compile et passe la revue, tout en exposant les données d’un tenant à un autre. Découvrez pourquoi les failles de contrôle d’accès sont difficiles à détecter et comment les prévenir.

Blog

Evo ADS : la gouvernance des comportements des agents est disponible : maîtrisez l’utilisation de MCP

La gouvernance des comportements des agents Evo ADS est désormais disponible, avec MCP Governance en première étape. Découvrez, approuvez, surveillez, consignez et bloquez l’utilisation des serveurs MCP par les principaux agents de programmation IA.