Skip to main content

Détectez et corrigez les vulnérabilités dans les dépôts de conteneurs Artifactory

Écrit par
artifactory server feature

8 février 2020

0 minutes de lecture

Nous sommes ravis de vous annoncer que vous pouvez désormais analyser les images de conteneurs stockées dans JFrog Artifactory avec Snyk Container. Snyk Container vous aide à détecter et à corriger les vulnérabilités de vos images de conteneurs. Son intégration à Artifactory en tant que registre de conteneurs vous permet d’importer vos projets et de surveiller les vulnérabilités de vos conteneurs, comme expliqué en détail dans notre documentation sur la gestion des vulnérabilités des conteneurs. Snyk analyse les projets que vous avez importés afin d’y détecter les vulnérabilités de sécurité connues, à la fréquence de votre choix. L’intégration à Artifactory est disponible dans nos offres Pro et Enterprise.

Tableau de bord des dépôts répertoriant les images de conteneur Alpine et Ghost, avec le nombre de vulnérabilités et l’heure des derniers tests.

Snyk Container fournit des recommandations de mise à niveau des images de base pour vous aider à optimiser rapidement la création de vos conteneurs. La fonctionnalité d’identification des couches vous permet de concentrer vos efforts sur les lignes problématiques de votre Dockerfile.

Optimiser les images de base

Snyk vous aide à identifier et à sélectionner d’autres images de base afin de réduire le nombre total de vulnérabilités dans vos images de conteneurs. Il existe souvent plusieurs images de base alternatives, en particulier pour les images Docker officielles les plus populaires. Snyk Container peut déterminer l’image de base que vous utilisez actuellement et vous recommander des mises à niveau présentant moins de vulnérabilités.

Voici les recommandations d’image de base pour l’image `node:10.4.0` :

Tableau comparant les images de base Node.js actuelles, mineures, majeures et alternatives selon le nombre et la gravité des vulnérabilités.

Snyk Container propose différentes recommandations adaptées à votre projet, afin que vous puissiez choisir comment corriger les vulnérabilités :

  • Mises à niveau mineures : l’idée générale étant que les mises à niveau plus modestes sont plus rapides et faciles à appliquer et moins susceptibles de compromettre votre compilation, ces recommandations vous permettent de conserver les mêmes versions majeures du framework (node, dans cet exemple) et de la distribution du système d’exploitation

  • Mises à niveau majeures : nécessitent de passer à une version majeure plus récente du framework ou de la distribution du système d’exploitation

  • Mises à niveau alternatives : proposent d’autres images que vous pouvez utiliser à la place, mais qui peuvent modifier à la fois le framework et la distribution. Même si ces options alternatives peuvent réduire considérablement le nombre de vulnérabilités, comme dans l’exemple ci-dessus, elles peuvent aussi nécessiter davantage de tests et d’examens pour vérifier qu’elles ne compromettent pas votre code.

Repérer les instructions problématiques du Dockerfile

Snyk Container vous aide également à découvrir à quel endroit des vulnérabilités peuvent être introduites dans vos conteneurs. Pour cela, il analyse les instructions de votre Dockerfile et identifie les chemins précis par lesquels les vulnérabilités sont introduites. Ces informations vous aident à déterminer s’il faut installer des packages plus récents ou, si possible, optimiser davantage l’image du conteneur en supprimant certaines instructions.

Dans l’image ci-dessous, par exemple, vous pouvez voir une vulnérabilité introduite dans le Dockerfile par l’instruction `RUN apt-get install -y imagemagick`. Grâce à ces informations, vous pouvez déterminer si `imagemagick` est vraiment nécessaire dans ce conteneur. Si c’est le cas, installez une version plus récente pour corriger la vulnérabilité.

Rapport de sécurité signalant une vulnérabilité de dépassement de limites de gravité élevée dans le module ImageMagick et la commande d’installation de son Dockerfile.

Snyk Container et JFrog Artifactory : analyse centralisée des vulnérabilités du code et des conteneurs

L’intégration de Snyk à Artifactory vous permet de détecter et de corriger les vulnérabilités de vos dépendances open source et de vos images de conteneurs, directement dans les dépôts Artifactory. Snyk Container va au-delà du simple signalement du nombre de vulnérabilités : il accélère leur correction dans les conteneurs en proposant des options de correction et des détails sur les vulnérabilités classées par priorité.

Pour commencer

L’intégration à JFrog Artifactory est disponible dès maintenant dans les offres Snyk Pro et Enterprise offres et fonctionne avec les dépôts Artifactory sur site comme dans le cloud. La mise en route est simple. Pour commencer à analyser vos images de conteneurs, configurez les informations d’intégration dans la console de l’application Snyk. Vous pourrez alors détecter et corriger les vulnérabilités de vos images de conteneurs.

Snyk sera présent à KubeCon EU du 30 mars au 2 avril, et plusieurs membres de l’équipe participeront aux présentations de KubeCon :

Nous espérons vous y voir ! Restez en sécurité !

La sécurité des conteneurs, pensée pour les développeurs

Snyk détecte et corrige automatiquement les vulnérabilités dans les images de conteneurs et les workloads Kubernetes.