Skip to main content

Découvrez Snyk pour le serverless

Écrit par

26 avril 2017

0 minutes de lecture

Nous sommes ravis d’annoncer aujourd’hui la nouvelle solution de Snyk pour sécuriser vos fonctions serverless. Conçue pour s’intégrer facilement, elle protège les applications basées sur le serverless ! Son lancement initial comprend une intégration étroite avec AWS Lambda et Heroku. Nous travaillons également en étroite collaboration avec Google, Red Hat et d’autres acteurs pour intégrer directement leurs plateformes dans les prochains mois.

Page des intégrations Snyk présentant des cartes pour GitHub, AWS Lambda, Heroku, Cloud Foundry, Slack, GitLab et d’autres plateformes.

Pourquoi la sécurité du serverless est-elle différente ?

Les approches serverless (FaaS) et PaaS améliorent considérablement la productivité des développeurs. En confiant la gestion de l’infrastructure à des équipes d’experts dédiées, les développeurs peuvent consacrer davantage de temps au code qui contribue directement à leur produit principal. De ce fait, une grande partie des préoccupations de sécurité liées à cette infrastructure est transférée à la plateforme, ce qui réduit considérablement les risques, tels que les serveurs non corrigés ou compromis.

Toutefois, en éliminant ces vecteurs d’attaque, le serverless pousse les attaquants à emprunter la voie la plus facile : les dépendances vulnérables des applications. Ces packages open source, issus de dépôts tels que npm, Maven, PyPI et autres, sont tout aussi répandus et vulnérables que les binaires que nous corrigeons souvent. Les plateformes FaaS et PaaS gèrent et sécurisent les dépendances serveur, mais ne gèrent ni ne sécurisent les packages vulnérables intégrés à votre application.

Snyk contribue à combler cette lacune en surveillant en continu les dépendances cachées dans vos fonctions et applications afin d’y détecter les vulnérabilités (et bientôt les problèmes de licence !).

Si les pratiques et outils serverless vous intéressent, consultez cette fiche pratique sur les 10 bonnes pratiques de sécurité serverless.

Sécuriser vos applications serverless

La nouvelle prise en charge du serverless vous permet de surveiller le code déployé sur AWS Lambda ou Heroku afin d’y détecter les dépendances vulnérables connues. D’autres plateformes seront bientôt disponibles. Pour chaque plateforme sur laquelle votre code est déployé, vous pouvez, après avoir saisi les clés API correspondantes, choisir les fonctions et applications à surveiller en continu.

Snyk communique ensuite directement avec la plateforme via son API pour déterminer les dépendances actuellement déployées pour chaque fonction ou application, puis les analyse à l’aide de notre base de données des vulnérabilités. Vous recevez un rapport détaillé sur l’ensemble des vulnérabilités, ainsi que des conseils pour les corriger.

Vous pouvez également indiquer à Snyk à quelle fréquence tester chaque fonction pour détecter les nouvelles vulnérabilités divulguées qui la concernent. Si une vulnérabilité est détectée, vous en serez informé par e-mail et sur Slack, et pourrez agir immédiatement.

Menu de fréquence ouvert affichant « Tester jamais », « Tester chaque jour » et « Tester chaque semaine » sélectionné ; le statut indique « Testé il y a 8 heures ».

La surveillance du code source ne suffit-elle pas ?

Bien entendu, le code déployé était auparavant du code source. Traiter les dépendances vulnérables dans le cadre de votre processus de développement est donc un excellent moyen de réduire le risque de déployer une vulnérabilité. De plus, détecter les problèmes pendant le développement facilite grandement leur correction.

Toutefois, sécuriser le code source ne suffit pas. Le parcours entre le code source et le code déployé n’est pas toujours direct, ce qui complique l’identification des fonctions ou applications concernées par une vulnérabilité du code source. En outre, le code déployé est toujours en retard sur le code source et continue souvent d’utiliser d’anciennes dépendances (potentiellement vulnérables), longtemps après la mise à jour ou la correction de celles utilisées dans le code en cours de développement.

Suivre les vulnérabilités dans le code déployé est le meilleur moyen de comprendre et de gérer vos risques. En traitant ces vulnérabilités dans votre processus de développement, vous pouvez les corriger rapidement et éviter qu’elles ne se produisent. Vous pouvez désormais utiliser Snyk pour sécuriser votre code tout au long de son cycle de vie. Nous vous y encourageons.

D’autres plateformes serverless bientôt disponibles

Le serverless améliore considérablement la productivité des développeurs, mais votre approche de la sécurité doit s’adapter en conséquence. Grâce à la prise en charge des applications serverless par Snyk, il est désormais encore plus facile de rester en sécurité. Sécurisez dès aujourd’hui vos applications Lambda et Heroku !

Nous sommes ravis de lancer cette solution avec la prise en charge d’AWS Lambda et de Heroku, mais ce n’est qu’un début. Comme indiqué précédemment, nous travaillons en étroite collaboration avec Google, Red Hat et d’autres acteurs pour intégrer directement leurs plateformes dans les prochains mois. Notre objectif : vous permettre de surveiller facilement et en continu votre code déployé, où qu’il se trouve.

Si vous utilisez une plateforme qui ne figure pas dans cette première version, dites-le-nous. Nous vous tiendrons informé de nos projets la concernant et, si vous le souhaitez, nous vous inclurons dans les programmes bêta correspondants.

Apprécié par les développeurs. Les équipes de sécurité lui font confiance.

Les outils Snyk, conçus pour les développeurs, offrent une sécurité intégrée et automatisée qui répond à vos exigences de gouvernance et de conformité.