Découvrez le SAST pensé pour les développeurs avec Snyk Code
Ravi Maira
21 octobre 2020
0 minutes de lecturePlus tôt dans la journée, Snyk a annoncé la sortie prochaine de Snyk Code, sa nouvelle solution de test statique de la sécurité des applications (SAST) conçue pour les développeurs, qui élargit sa plateforme de sécurité des applications cloud native.
Snyk Code s’appuie sur le machine learning et d’autres technologies issus de notre récente acquisition de DeepCode. Snyk Code est le dernier ajout à la plateforme de sécurité des applications cloud native de Snyk. Avec cette offre, la plateforme Snyk protège tous les composants des applications cloud natives modernes : le code de l’application, les bibliothèques open source qu’elle utilise, le conteneur dans lequel elle s’exécute et l’infrastructure as code qui la met en place.
Qu’est-ce que le SAST ?
De nombreux développeurs ne connaissent peut-être pas le SAST. Le SAST, ou test statique de la sécurité des applications, sert à tester le code d’une application et à identifier les vulnérabilités qu’il peut contenir et qui pourraient être exploitées pour attaquer le logiciel. Il analyse l’application en examinant son code, généralement le code source, sans l’exécuter, puis signale les vulnérabilités détectées.
Réinventer le SAST pour les équipes de développement modernes
Snyk a toujours défendu le principe selon lequel la sécurité doit être pensée d’abord pour les développeurs afin de répondre aux exigences de rapidité et d’évolutivité des entreprises axées sur le logiciel. Depuis quelque temps, nos clients nous demandent une solution SAST qui offre la même expérience conviviale pour les développeurs que nos produits Open Source, Container et Infrastructure as Code.
Contrairement aux solutions SAST traditionnelles du marché, conçues principalement pour permettre aux équipes de sécurité de tester les applications après leur développement, Snyk Code adopte une approche révolutionnaire, pensée d’abord pour les développeurs. Le problème des solutions SAST traditionnelles, c’est qu’elles ne conviennent pas aux développeurs : elles sont trop lentes, les analyses pouvant prendre plusieurs heures, et manquent de précision, avec trop de faux positifs qui font perdre des heures à examiner de fausses alertes. Les développeurs finissent par ne plus faire confiance à l’outil, et il faut une expertise en sécurité pour transformer les résultats en mesures concrètes et corriger les problèmes détectés.
Comme les autres produits de la plateforme de sécurité des applications cloud native de Snyk, Snyk Code réinvente le SAST pour en faire une solution que les développeurs auront envie d’utiliser afin de créer des applications sécurisées.
Convivial pour les développeurs - Offrir une expérience conviviale pour les développeurs fait partie de notre ADN. Nous leur permettons de créer des logiciels en toute sécurité, plutôt que de devoir revenir sur le code et corriger les problèmes longtemps après sa compilation. Snyk Code est véritablement centré sur les développeurs : il fonctionne dans les IDE et les SCM qu’ils utilisent pour créer et examiner leurs logiciels, et fournit des résultats pertinents et exploitables pour les aider à corriger les problèmes.
En temps réel - La rapidité est un facteur essentiel pour soutenir un développement agile et accéléré. Une analyse en temps réel permet d’utiliser la solution SAST pendant que les développeurs travaillent dans leur IDE, ainsi que lors de la revue du code dans leur SCM, au lieu d’ajouter une étape lente et inutile. Grâce à la technologie de DeepCode, Snyk Code analyse le code 10 à 50 fois plus vite que les autres solutions SAST, ce qui permet aux développeurs de l’utiliser pendant le développement, et non après, comme une étape lente et perturbatrice de leur processus.
Une précision inégalée - L’un des problèmes que nous signalent le plus souvent les clients qui utilisent d’autres outils est le nombre considérable de faux positifs. Comme nous nous concentrons sur les développeurs, nous voulons leur fournir des résultats exploitables et pertinents. Le moteur d’analyse sémantique ajouté grâce à DeepCode, entraîné sur la base de données des vulnérabilités de Snyk, réduit les faux positifs à un niveau proche de zéro.
Pourquoi le SAST pensé pour les développeurs est important
Une approche du SAST fluide et pensée d’abord pour les développeurs, intégrée à la plateforme globale de sécurité des applications cloud native de Snyk, offre plusieurs avantages aux équipes de développement et de sécurité qui avancent rapidement.
Une productivité accrue pour les développeurs - Les tests en temps réel intégrés aux workflows des développeurs permettent de résoudre rapidement les problèmes pendant le processus de développement habituel. C’est le moment où leur résolution est la plus simple et la moins perturbatrice.
Réduction des risques et amélioration de la posture de sécurité - Mettre en œuvre le SAST en privilégiant les développeurs et avec une précision inégalée permet de livrer du code plus sécurisé dans les délais, car moins de problèmes atteignent les étapes ultérieures du développement. Lorsque les tests de sécurité sont effectués plus tard dans le processus, il peut falloir arbitrer entre risques et avantages, en mettant en balance les bénéfices de la mise en production d’innovations et le risque accru de déployer des applications vulnérables.
DevSecOps - Les équipes de développement modernes utilisent le DevOps pour accroître la rapidité et la qualité globales des logiciels. Mais si la sécurité est laissée de côté et se résume à une étape d’audit ou de validation dans le processus, ces avantages ne peuvent pas se concrétiser pleinement. Intégrer la sécurité au processus permet de tenir la promesse d’innovation du DevOps.
L’efficacité d’une plateforme unique - Utiliser différents outils pour chaque composant d’une application cloud native — l’un pour le code, un autre pour l’open source, un autre encore pour la sécurité des conteneurs, de Kubernetes et de Terraform, etc. — prend du temps et ajoute de la complexité, en particulier pour les développeurs, qui ne sont généralement pas des spécialistes de la sécurité. Un seul outil pour sécuriser tous ces éléments des applications modernes permet aux développeurs d’aller vite tout en restant protégés !
Les outils SAST traditionnels ont longtemps peiné à susciter une large adoption chez les développeurs. Snyk Code leur permet enfin de traiter facilement, rapidement et avec précision les problèmes de sécurité du code, et aide les équipes à concilier développement et sécurité pour déployer rapidement des applications sécurisées.
En savoir plus sur SAST et SCA et sur la manière de les utiliser pour livrer des logiciels sécurisés.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.
