Une sécurité renforcée de bout en bout pour les workflows de développement sur Bitbucket Cloud
4 juin 2020
0 minutes de lectureNous sommes ravis d’annoncer que nous avons élargi notre collaboration avec Atlassian et amélioré l’intégration de Snyk à Bitbucket Cloud. Ces améliorations permettent plus que jamais aux développeurs de détecter, corriger et surveiller les vulnérabilités des dépendances open source tout au long du workflow de développement sur Bitbucket Cloud.
Afin de réduire les obstacles pour les développeurs et de simplifier l’adoption du DevOps, Snyk est ravi de participer au lancement DevOps d’Atlassian, qui propose 12 nouvelles intégrations permettant aux développeurs de gagner du temps et de livrer un meilleur code.
Attention, spoiler : Atlassian estime également que les tests pendant le codage sont essentiels à la rapidité et à la fiabilité des développeurs, ainsi qu’à la pérennité des principes DevOps !
En s’appuyant sur l’intégration Bitbucket lancée en 2018, cette collaboration élargie améliore considérablement l’intégration de Snyk à Bitbucket Cloud et apporte trois améliorations majeures (ainsi qu’une offre bonus pour rendre le tout encore plus intéressant) :
Snyk prend désormais en charge Code Insights pour Bitbucket Cloud. Les utilisateurs peuvent ainsi repérer les vulnérabilités de sécurité dans leurs dépendances open source, jusqu’à la ligne de code concernée.
Nous avons également amélioré le Snyk Pipe—utilisé pour rechercher les vulnérabilités dans le cadre des pipelines CI/CD de Bitbucket—afin qu’il prenne lui aussi en charge Code Insights.
Sachant que les développeurs n’aiment pas être captifs d’une solution et privilégient souvent les meilleurs outils, Atlassian a créé une promotion spéciale pour les utilisateurs Bitbucket, avec Snyk, AWS et Sentry. Dans le cadre de cette offre, nous proposons gratuitement un nombre illimité de tests Snyk pour les dépôts Git publics et privés ainsi que les images de conteneur hébergés sur Bitbucket Cloud. Jusqu’au 30 juin 2020, les utilisateurs de Bitbucket qui passent à l’offre Standard ou Premium peuvent profiter de notre offre spéciale en s’inscrivant à Snyk via ce lien.
Les personnes qui n’utilisent pas encore Snyk peuvent lancer des analyses de sécurité Snyk sur leurs pull requests et consulter les résultats dans Code Insights grâce à la nouvelle application Snyk Security Connect sur l’Atlassian Marketplace. Installez l’application en quelques clics pour commencer.
Repérez les risques de sécurité dès les premières étapes des pull requests
Code Insights permet aux utilisateurs de Bitbucket Cloud de consulter les problèmes de qualité et de sécurité du code tout au long du cycle de développement, grâce à des outils spécialisés tiers. Ces outils analysent votre code et fournissent des rapports détaillés qui résument l’analyse, ainsi que des annotations pour vous aider à identifier et à résoudre les problèmes plus efficacement.
La nouvelle intégration de Snyk à Code Insights vous permet de consulter les résultats des analyses de sécurité Snyk dans le cadre de votre workflow de développement habituel. Dès l’ouverture de nouvelles pull requests, Snyk les analyse à la recherche de nouvelles vulnérabilités et de problèmes de licence, puis affiche des annotations détaillées à côté de chaque modification à l’origine d’un nouveau problème. Les développeurs peuvent ainsi prendre rapidement des mesures de correction efficaces et éclairées, directement dans l’interface Bitbucket.

Une visibilité complète sur la sécurité des pipelines Bitbucket Cloud
Bitbucket Pipes permet aux utilisateurs de personnaliser et d’automatiser leurs pipelines CI/CD Bitbucket à l’aide de tâches prêtes à l’emploi, appelées « pipes ». En mars dernier, nous avons lancé un pipe Snyk dédié qui permet également aux utilisateurs de Bitbucket d’ajouter des tests de sécurité automatisés à leurs pipelines CI/CD.
En ajoutant quelques lignes de configuration à leur fichier bitbucket-pipelines.yml, les développeurs peuvent analyser automatiquement les vulnérabilités de leurs dépendances dans le cadre de leur workflow CI/CD. Si des vulnérabilités sont détectées, le pipe Snyk bloque le processus selon la configuration définie par l’utilisateur.

L’intégration améliorée à Bitbucket Cloud permet désormais aux utilisateurs de consulter, dans des rapports Code Insights détaillés, les résultats des tests de sécurité Snyk exécutés dans le cadre de leurs pipelines automatisés.
Configuration facile avec l’application Snyk Connect
Nous sommes ravis d’annoncer aux utilisateurs de Bitbucket Cloud que les tests de sécurité Snyk et l’intégration à Code Insights sont faciles à installer grâce à la nouvelle application Connect dédiée.
L’application Snyk Connect permet aux utilisateurs de Bitbucket Cloud d’analyser leurs pull requests à la recherche de vulnérabilités avec Snyk et d’obtenir des informations précoces sur la sécurité grâce à Code Insights, le tout en quelques clics et sans avoir à s’inscrire à Snyk.


En cliquant sur une vulnérabilité affichée dans le rapport Code Insights, les utilisateurs accèdent à la base de données publique des vulnérabilités de Snyk, qui fournit le contexte et les informations nécessaires pour approfondir l’analyse.
Au départ, l’application fournira des informations de sécurité pour npm et Java (Maven et Gradle). La prise en charge d’autres langages de programmation sera bientôt disponible. Restez à l’écoute !
Profitez de tests gratuits et illimités !
Reconnaissant Snyk comme un partenaire de premier plan en matière de sécurité, Atlassian a créé une offre promotionnelle spéciale destinée aux utilisateurs Bitbucket jusqu’à la fin du mois de juin. Cette offre comprend des tests Snyk gratuits et illimités pour les dépôts Git publics et privés ainsi que les images de conteneur hébergés sur Bitbucket Cloud. Pour en profiter, il vous suffit de vous inscrire à Snyk via ce lien avant la fin du mois de juin.
Pour en savoir plus sur les différentes intégrations de Snyk pour Atlassian, consultez les ressources suivantes :
Documentation : sur l’intégration de Snyk et sur la mise en place de notre pipe dans vos pipelines CI/CD.
Snyk sécurise de bout en bout le workflow de développement Bitbucket
Bon codage en toute sécurité !
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.
