Maintenez vos dépendances à jour : activez les mises à niveau automatiques avec Snyk
Dan Mckean
6 novembre 2019
0 minutes de lectureNous sommes ravis d’annoncer une nouvelle façon de tirer parti des informations détaillées que Snyk vous apporte sur la sécurité et la santé de vos projets : les mises à niveau automatiques.
Les pull requests (PR) de correction automatisées de Snyk appliquent des correctifs ciblés aux vulnérabilités en apportant le moins de modifications possible. Les mises à niveau automatiques, quant à elles, maintiennent vos dépendances à jour afin de contribuer à la santé globale de vos projets. Même sans corriger de vulnérabilités, il est très utile de garder ses dépendances à jour. Snyk peut désormais vous aider en créant automatiquement des pull requests pour mettre à jour vos dépendances. Actuellement, les packages npm et Maven Central sont pris en charge via GitHub (Cloud et Enterprise) et Bitbucket Cloud. D’autres langages et systèmes de gestion du code suivront.
Maintenez vos dépendances à jour et en bon état
Restez à jour et en sécurité
Cette fonctionnalité enrichit considérablement la suite d’outils de sécurité de Snyk : elle permet non seulement de corriger les vulnérabilités, mais aussi de rester sur la dernière version, souvent la plus sécurisée et celle pour laquelle les correctifs sont publiés le plus rapidement en cas de vulnérabilité.

Informations sur la sécurité
La priorité de Snyk est de sensibiliser aux vulnérabilités, et cela reste au cœur d’Auto Upgrades. Chaque PR répertorie les vulnérabilités corrigées lors de la mise à niveau et n’introduit aucune nouvelle vulnérabilité.
Limitez le flux
Snyk crée automatiquement des PR de mise à niveau en votre nom, mais vous pouvez aussi limiter leur nombre grâce à un paramètre configurable qui plafonne le nombre de PR ouvertes simultanément. Une fois cette limite atteinte, Snyk n’ouvrira plus de nouvelles PR de mise à niveau. (Mais rassurez-vous : les PR de Snyk visant à corriger des vulnérabilités ne sont pas soumises à cette limite !)

Pour commencer
C’est facile de vous lancer. Accédez simplement aux paramètres de votre intégration GitHub et activez la fonctionnalité (ou rendez-vous dans les paramètres du projet pour bénéficier d’un réglage plus précis). Les pull requests (PR) de mise à niveau des dépendances devraient commencer à arriver lors des prochains tests récurrents de Snyk (quotidiens par défaut). Vous pouvez aussi en savoir plus dans notre documentation sur les mises à niveau automatisées des dépendances. Une fois cette fonctionnalité activée, les projets concernés héritent des paramètres définis dans les paramètres de l’intégration. Snyk vous offre également un réglage plus précis, qui vous permet de configurer les paramètres projet par projet et de remplacer ceux de l’intégration.

Et ensuite ?
Nous cherchons constamment à vous fournir des informations plus exploitables et à vous aider à agir en conséquence. Dans cette optique, nous travaillons à faciliter le suivi et la gestion de la santé des dépendances. Nous étudions des pistes prometteuses, comme la possibilité de recommander des packages alternatifs qui répondent à vos besoins tout en étant mieux maintenus ou moins vulnérables. Restez à l’écoute !
Restez en sécurité !
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis de capture du drapeau en regardant à la demande notre atelier virtuel d’initiation.
