Skip to main content

S’allier à FossID pour étendre la sécurité pensée pour les développeurs aux applications C/C++

Écrit par
blog banner fossid joins snyk

12 mai 2021

0 minutes de lecture

Je suis ravi d’annoncer l’acquisition de FossID, qui étend les capacités de sécurité de Snyk, conçues pour les développeurs, grâce à une prise en charge approfondie du C/C++ et à une conformité des licences renforcée !

Snyk a toujours eu pour vision de donner aux développeurs les moyens de sécuriser leurs applications, à la vitesse et à l’échelle requises par les entreprises axées sur la technologie. Plus de 2 millions de développeurs dans le monde créent des logiciels en toute sécurité avec Snyk intégré à chaque étape de leur processus de développement. Les équipes de sécurité s’appuient sur la visibilité, la précision et le contrôle qu’offre Snyk pour gérer et atténuer efficacement les risques.

Avec l’acquisition de FossID, Snyk va accélérer la réalisation de cette vision. En mettant les capacités de conformité et de sécurité open source de FossID au service des équipes de développement, nous renforcerons les fonctionnalités de conformité des licences C/C++ de Snyk Open Source dans tous les environnements.

Moderniser le développement en C/C++

La possibilité d’interagir directement avec le matériel a permis au C et au C++ de rester très répandus dans les systèmes aux ressources limitées, où l’efficacité et les performances doivent être optimisées. Aujourd’hui, quelque 6,3 millions de développeurs dans le monde utilisent le C/C++ pour créer des applications, notamment dans la finance et le secteur bancaire, les systèmes embarqués et l’IoT, les jeux vidéo, les bases de données et les applications d’entreprise historiques.

Comme tout langage de programmation, le C et le C++ ont évolué depuis leur création. La transformation numérique et l’évolution des méthodes de développement logiciel ont mis en évidence la nécessité d’améliorer les processus de compilation et les outils de développement afin de permettre des déploiements reproductibles, rapides et sécurisés.

Il est fascinant de voir les équipes qui développent en C/C++ moderniser leur façon de créer des applications en adoptant les pratiques DevOps et agiles. Elles s’appuient de plus en plus sur des projets comme Clang, CMake et Conan pour mieux contrôler les processus de compilation et la gestion des packages. Des IDE comme Visual Studio, VScode et Rider de JetBrains leur permettent de produire plus rapidement du code de qualité.

Donner aux développeurs C/C++ les moyens de sécuriser leur code

Mais le changement est difficile, en particulier pour des langages de programmation dont les origines remontent à près d’un demi-siècle. Selon l’enquête 2020 auprès de la communauté C++, les temps de compilation (42 %), la mise en place de pipelines d’intégration continue (32 %) et la gestion des bibliothèques (47 %) restent des difficultés majeures. La sécurité constitue également un défi de taille : plus de la moitié des personnes interrogées se disent préoccupées par les problèmes de sécurité inhérents et les vulnérabilités.

Le DevOps, et plus particulièrement le DevSecOps, repose sur l’automatisation et une intégration plus étroite de la sécurité aux workflows de développement. Toutefois, appliquer ces principes au monde du C/C++ n’a rien de simple. Les équipes de développement C/C++ doivent composer avec des bases de code contenant une grande quantité de code hérité. Contrairement aux langages web plus récents, qui déclarent généralement les packages open source utilisés, la plupart des composants open source dans les applications C/C++ sont intégrés directement sous forme de code et de binaires, sans être déclarés. Il est donc difficile d’identifier et de gérer leur utilisation.

Outre les défis de sécurité inhérents au C/C++, les solutions de sécurité existantes n’ont pas été conçues pour les développeurs et s’intègrent mal aux outils et aux processus de développement. De plus, les analyses lentes et les résultats imprécis compliquent le travail et freinent l’adoption par les développeurs. Entre la dette technique, l’intégration de composants open source et des outils qui n’ont pas été conçus pour les développeurs, coder en C/C++ de façon sécurisée n’a jamais été facile.

Depuis ses débuts, Snyk a pour ambition de permettre aux développeurs de mieux prendre en charge la sécurité, en leur offrant une expérience de développement de premier ordre et une expertise en sécurité. L’intégration de la technologie de FossID nous permettra d’étendre notre approche pensée pour les développeurs aux équipes C/C++ et de soutenir la modernisation de cet écosystème de développement.

Simplifier la gestion de la conformité des licences

Le C/C++ est le langage de programmation dominant pour les applications embarquées. Comme ces applications sont livrées sous forme de produits physiques et sont plus difficiles à mettre à jour, elles sont particulièrement concernées par la conformité des licences open source et nécessitent souvent des audits approfondis ainsi qu’un suivi très précis des composants. De nombreuses organisations doivent examiner non seulement l’utilisation des bibliothèques, mais aussi les extraits de code que les développeurs ont pu copier dans leur code sans connaître les restrictions de licence.

Comme pour les vulnérabilités, détecter et prévenir ces problèmes de licence en amont peut faire gagner un temps considérable et réduire les risques juridiques. Et, comme pour la sécurité, une détection précoce ne consiste pas simplement à lancer les tests plus tôt : il faut aussi donner aux développeurs les moyens de les effectuer eux-mêmes. FossID a créé un puissant moteur de conformité des licences, capable d’analyser les applications aussi en profondeur que nécessaire, avec une vitesse et une précision remarquables. Associé à l’approche de Snyk pensée pour les développeurs, il aidera les clients à atteindre leurs exigences élevées en matière de conformité, à grande échelle et en limitant les répercussions sur les cycles de développement.

Intégrer la technologie de FossID à Snyk

FossID est une entreprise suédoise fondée en 2016 par une équipe talentueuse d’entrepreneurs partageant la même vision : créer une solution technologique qui aide les entreprises à utiliser l’open source en limitant les risques juridiques et de sécurité.

La technologie révolutionnaire d’analyse et de détection de FossID est aujourd’hui utilisée par des centaines d’entreprises dans le monde pour créer leurs applications à partir de l’open source, de manière sûre et conforme. Les capacités de FossID comprennent :

  • La capacité à identifier les vulnérabilités dans toutes les formes de logiciels open source, y compris le code source non déclaré et les extraits de code.

  • Une vaste base de connaissances contenant l’équivalent de plus de 2 Po de code source collecté automatiquement à partir des dépôts open source connus dans le monde entier.

  • Une analyse basée sur l’IA qui élimine automatiquement les faux positifs afin de réduire le travail de vérification manuelle.

L’intégration de la technologie de FossID à la plateforme Snyk étendra ses capacités d’analyse de la composition logicielle pour mieux répondre aux besoins des équipes C/C++ et renforcer la conformité des licences. J’ai hâte de voir la technologie de FossID intégrée à Snyk et je suis convaincu qu’elle permettra à davantage d’équipes de développement dans le monde de relever le défi de la sécurisation de leur code !

Bienvenue dans la famille, équipe FossID !

Lire la suite

feature insights context
Blog

Les attaques autonomes sont déjà là. La défense doit suivre leur rythme.

Les attaquants autonomes réduisent la fenêtre de défense. Découvrez comment la découverte, la correction, la validation et la prévention continues peuvent aider les équipes de sécurité à suivre le rythme.

feature insights context
Blog

La prévention est-elle essentiellement un problème résolu ?

La prévention dans le code généré par les agents est résolue sur le plan architectural, mais le défi reste de choisir des contrôles qui protègent la sécurité sans ralentir le développement.

Live Stream

Les agents de remédiation démystifiés : pourquoi corriger vaut mieux que détecter

Découvrez comment l’agent de remédiation de Snyk utilise les renseignements de sécurité, l’analyse de la cassabilité et la validation pour transformer les vulnérabilités en pull requests prêtes à être fusionnées.