Skip to main content

Comment Spotify utilise Snyk pour sécuriser le cycle de développement logiciel

Écrit par
Headshot of Brian Piper

Brian Piper

feature customer spotify

13 septembre 2022

0 minutes de lecture

L’équipe d’ingénierie de Spotify a récemment publié un article sur son utilisation de Snyk pour maintenir les tests de sécurité tout au long du cycle de développement logiciel (SDLC). Voici un résumé de cet article, rédigé par Edina Muminovic, Engineering Manager.

Spotify, une entreprise qui emploie des milliers de développeurs de classe mondiale, devait repenser son cycle de développement logiciel, ou SDLC. L’élargissement constant de la surface d’attaque signifiait que la sécurité ne pouvait plus être une préoccupation secondaire, ni même une étape finale importante : elle devait être intégrée à l’ensemble du processus de développement. C’est pourquoi Spotify a adopté Snyk, qui a permis à son équipe de développement de créer un nouveau SDLC mieux adapté à la prévention des cyberattaques.

Avec Snyk, Spotify peut effectuer des analyses de sécurité pour repérer et identifier les vulnérabilités avant la publication du logiciel et avant que des attaquants puissent les exploiter. Spotify peut également utiliser Snyk à toutes les étapes du SDLC, de la conception au développement, au déploiement, à la maintenance et à la livraison du produit.

Snyk contribue à l’initiative de Spotify visant à sécuriser sa chaîne d’approvisionnement logicielle

Aujourd’hui, les logiciels créés par les entreprises et les développeurs ne sont souvent pas uniquement le fruit d’un travail de programmation original : ils sont plutôt le résultat de composants rassemblés et assemblés. Ces composants peuvent être grands ou petits, privés ou open source, simples ou complexes. 

Ce processus en plusieurs étapes constitue une chaîne d’approvisionnement logicielle, un système qui comporte inévitablement des risques de vulnérabilité. Alors que Spotify repense son SDLC pour mettre l’accent sur la sécurité, l’entreprise doit aussi tenir compte de la nature de cette chaîne et s’assurer de ne jamais livrer à ses clients des logiciels malveillants ou vulnérables.

Snyk fait partie d’une catégorie d’outils que Spotify appelle les « contrôles réactifs ». L’objectif principal de ces contrôles, tout comme celui de l’initiative de Spotify visant à sécuriser sa chaîne d’approvisionnement, est de veiller à ce que les logiciels utilisés par Spotify n’exposent l’entreprise, ses clients, ses partenaires ou ses utilisateurs à aucune vulnérabilité exploitable par des attaquants.

Spotify utilise la plateforme de gestion des vulnérabilités de Snyk, qui s’inscrit dans son programme général de sécurité des applications, pour suivre le cycle de vie des vulnérabilités pertinentes. Ce suivi permet aux responsables des actifs et aux équipes opérationnelles d’identifier, de traiter et de corriger les vulnérabilités.

Compte tenu du nombre de vulnérabilités présentes dans une base de code ou en dehors de celle-ci, leur correction relève de la gestion des risques. Spotify fournit à ses responsables des actifs et à ses équipes opérationnelles des politiques internes en matière de vulnérabilités, afin qu’ils puissent les suivre et donner la priorité aux risques les plus graves.

Même avec une hiérarchisation stricte des priorités, les développeurs de Spotify auraient une lourde charge de travail de correction. Mais grâce à l’automatisation de Snyk, Spotify peut maintenir ses logiciels, ses actifs et ses composants à jour, et ainsi bénéficier d’un niveau de protection de base contre certaines des vulnérabilités les plus courantes et les plus graves.

Spotify privilégie l’exhaustivité et la flexibilité

Spotify se concentre sur deux aspects lors de l’intégration des tests de sécurité à son SDLC : l’exhaustivité et la flexibilité.

L’exhaustivité est importante, car Spotify utilise un large éventail de langages de programmation et de gestionnaires de packages. Un outil d’analyse de sécurité des applications qui ne prendrait en charge qu’une partie de ces langages et gestionnaires de packages serait peu utile.

La flexibilité est essentielle, car Spotify a besoin d’outils capables de s’intégrer à son environnement CI/CD existant. Sans une intégration adaptée, la sécurité ne serait pas perçue comme la composante essentielle du SDLC que Spotify souhaite en faire.

Spotify a notamment choisi Snyk parce que la solution répondait à ces deux critères. Snyk prend en charge presque tous les langages de programmation et gestionnaires de packages dont Spotify a besoin, et bien d’autres. Spotify a également pu intégrer Snyk à son pipeline de build et analyser ainsi les vulnérabilités dans les builds de revue.

La sécurité comme atout, et non comme contrainte

Les développeurs se méfient souvent des nouveaux outils et programmes de sécurité, car celle-ci est parfois réputée ralentir le processus de développement. Consciente de ce risque, Spotify s’est fixé deux objectifs complémentaires : renforcer son programme de sécurité et permettre aux développeurs de se concentrer sur leurs priorités tout en intégrant la sécurité à leurs pratiques. Snyk a aidé Spotify à atteindre ces deux objectifs.

Avec Snyk, Spotify a pu rendre l’adoption de l’analyse de sécurité aussi simple et transparente que possible. Pour certains langages de programmation et frameworks, l’intégration de l’analyse des vulnérabilités aux pipelines CI/CD s’est faite automatiquement. Pour d’autres, une automatisation complète n’est pas possible. Spotify a donc fourni des guides simples pour aider ses développeurs à ajouter les analyses Snyk aux étapes de build de leurs applications.

Ces deux objectifs complémentaires sont déjà atteints et fonctionnent de concert, tandis que le nombre de projets analysés chez Spotify ne cesse d’augmenter.

Prendre des risques de manière responsable

« Prendre des risques de manière responsable » est le mantra de l’équipe de sécurité de Spotify. Après tout, il est possible de réduire les risques, mais pas de les éliminer. En le reconnaissant, les équipes de sécurité peuvent mettre en place les programmes de sécurité et de gestion des risques nécessaires pour répondre aux enjeux complexes liés à l’évolution constante des chaînes d’approvisionnement logicielles.

En adoptant et en intégrant Snyk, Spotify a mis en place un programme de sécurité beaucoup plus global, qui met l’accent sur la sécurité à chaque étape du SDLC.

Les attaquants et leurs méthodes évoluent rapidement. Les entreprises ont donc besoin de programmes de sécurité robustes pour suivre le rythme. Avec Snyk, Spotify peut générer et fusionner automatiquement des correctifs de vulnérabilité sans intervention des équipes d’ingénierie ou de sécurité. Snyk fournit également des API que Spotify peut utiliser pour suivre le cycle de vie des vulnérabilités et intégrer directement les données correspondantes à sa plateforme de gestion des vulnérabilités.

Spotify prend des risques, mais avec Snyk, l’entreprise peut le faire de manière responsable et sécurisée.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.