Découvrez Snyk Preview : accédez en avant-première aux fonctionnalités Snyk
24 mai 2021
0 minutes de lectureEn 2020, plus de 30 nouvelles fonctionnalités majeures ont été lancées sur la plateforme Snyk : Snyk Open Source, Snyk Container, Snyk Infrastructure as Code et Snyk Code. Si nos équipes de développement et produit peuvent se féliciter du rythme soutenu de développement de Snyk, nos utilisateurs y contribuent également de manière essentielle en nous faisant régulièrement part de leurs commentaires et de leurs idées.
Notre objectif ultime est d’aider les équipes de développement et de sécurité à réduire les risques avec succès. Nous souhaitons donc leur proposer le meilleur outil possible, adapté aux besoins des développeurs. La collaboration avec nos utilisateurs est essentielle pour garantir que les nouvelles fonctionnalités apportent une réelle valeur une fois lancées, tout en limitant au maximum les effets indésirables sur les processus existants.
C’est pourquoi nous sommes ravis d’annoncer Snyk Preview, une nouvelle façon pour nos utilisateurs de découvrir facilement les fonctionnalités à venir avant leur mise à disposition générale sur la plateforme !

Snyk Preview est accessible dans l’interface Snyk, à l’emplacement Settings > Snyk Preview, aux utilisateurs disposant des autorisations d’administrateur, quel que soit leur forfait Snyk. Plusieurs fonctionnalités à venir sont déjà disponibles pour que vous puissiez les essayer. Regardons cela de plus près.
Mieux hiérarchiser les priorités avec le niveau de gravité critique
Savoir quelle vulnérabilité corriger en premier est l’un des principaux défis auxquels les organisations sont confrontées aujourd’hui. Pour vous aider à prendre cette décision, Snyk fournit une multitude d’informations sur les vulnérabilités, afin de vous aider à comprendre les risques qu’elles présentent. Ces informations comprennent le score de priorité Snyk ainsi que des données de sécurité avancées concernant la possibilité de corriger une vulnérabilité, son exploitabilité et son accessibilité.
Bien entendu, Snyk fournit également les métadonnées de sécurité standard du secteur. Les scores CVSS des vulnérabilités de Snyk sont calculés selon CVSS v3, tandis que les niveaux de gravité CVSS sont actuellement basés sur CVSSv2, mais à partir du 28 juin, nous introduirons des niveaux de gravité basés sur CVSS v3. Ainsi, toute vulnérabilité de sécurité détectée par Snyk Open Source et Snyk Container avec un score CVSS supérieur à 9,0 se verra attribuer un niveau de gravité critique.



Qu’est-ce que cela signifie pour vous, en tant qu’utilisateur actuel de Snyk ?
Vous pourriez constater une baisse soudaine du nombre de problèmes de gravité élevée dans vos projets, car certains d’entre eux seront désormais classés comme critiques. Plus important encore, ce changement a une incidence sur les pipelines automatisés basés sur la CLI et l’API. Vous devrez donc adapter vos processus.
C’est pourquoi, avec Snyk Preview, nous voulions permettre aux utilisateurs d’adopter ce changement avant son entrée en vigueur. Nous avons préparé un guide de migration détaillé pour vous aider à bien comprendre ce changement et ses conséquences sur votre utilisation de Snyk. Bien sûr, si vous avez des questions, n’hésitez pas à nous en faire part.
Résorbez plus rapidement votre backlog de vulnérabilités
Avec Snyk Preview, vous pouvez tester certaines améliorations apportées aux PR de backlog, l’un des types de pull requests automatisées que Snyk déclenche pour vous aider à sécuriser vos projets.
Pour rappel et pour remettre les choses en contexte, Snyk prend actuellement en charge trois types de pull requests automatisées : les PR de mise à niveau sont ouvertes lorsque Snyk détecte de nouvelles versions de vos dépendances. Les PR de correction sont ouvertes dans deux cas : lorsqu’une nouvelle vulnérabilité pouvant être corrigée est détectée ou lorsqu’une nouvelle correction est disponible pour une vulnérabilité existante. Enfin, les PR de backlog sont ouvertes pour les vulnérabilités pouvant être corrigées qui figurent déjà dans votre backlog, selon un ordre de priorité établi à partir du score de priorité Snyk.
Les PR de backlog visent actuellement à éliminer une seule vulnérabilité en recommandant une version de la dépendance concernée. Cette approche permet de limiter autant que possible les changements apportés à vos dépendances (et donc les risques de régression), mais peut aussi générer une série de PR successives si une dépendance comporte plusieurs vulnérabilités.
Le nouveau comportement que nous expérimentons adopte une approche centrée sur les dépendances : il déclenche une pull request qui élimine toutes les vulnérabilités touchant une dépendance donnée de votre projet. Vous pouvez ainsi corriger davantage de vulnérabilités, plus rapidement, et simplifier le travail des développeurs, qui peuvent rétablir une dépendance dans un état sain et sécurisé avec une seule PR. Cette approche comporte toutefois un peu plus de risques, puisqu’elle peut nécessiter de mettre à niveau la dépendance de plusieurs versions.

Cela vous intéresse ? Rendez-vous dans Snyk Preview (dans les paramètres de votre groupe ou de votre organisation) et essayez ! Nous attendons vos commentaires !
Pour en savoir plus sur Snyk Preview, consultez la documentation en ligne.
