Découvrez la gestion des licences pensée pour les développeurs par Snyk
23 avril 2020
0 minutes de lectureNous sommes ravis d’annoncer la solution de gestion de la conformité des licences de Snyk, pensée pour les développeurs et conçue pour vous aider à maintenir un rythme de développement soutenu tout en respectant les licences open source utilisées dans votre code !
Les logiciels open source ne sont pas vraiment gratuits : ils peuvent en réalité coûter très cher aux organisations qui les utilisent sans gouvernance. Les dépendances open source intégrées sans contrôle à votre code vous exposent à des vulnérabilités de sécurité et à des problèmes de conformité des licences.
Nous sommes ravis d’annoncer que nous couvrons désormais pleinement ces deux aspects, afin d’aider les organisations à réduire efficacement cette exposition.
Participez à notre webinaire en direct pour en savoir plus sur la conformité des licences !
Déplacer la sécurité vers la gauche ne suffit pas
Aujourd’hui, presque toutes les applications (96 %, selon une étude Gartner de 2019) reposent sur des composants open source. La grande majorité d’entre eux sont soumis à des conditions juridiques définies par une licence. Le non-respect de ces conditions peut entraîner de lourdes amendes, des poursuites judiciaires et une atteinte à la réputation. La gestion des licences open source est donc devenue une priorité majeure pour les équipes de développement, de sécurité et de conformité.
Pourtant, de nombreuses organisations peinent à concilier cette nouvelle priorité avec leurs besoins métier, qui exigent un développement rapide. Les solutions existantes prétendent aider les organisations à intégrer plus tôt la conformité des licences logicielles, mais sont en réalité incompatibles avec le développement moderne : elles s’intègrent mal aux workflows basés sur Git, interviennent trop tard dans le cycle de développement et s’appuient sur des processus manuels et rigides. Les développeurs finissent par ne pas les adopter pleinement, à cause des frictions qu’elles génèrent et du ralentissement du développement. Personne ne veut découvrir qu’une application enfreint une licence open source après son déploiement en production !
Puisque ce sont les développeurs qui décident en définitive des composants open source utilisés pour créer les logiciels, nous pensons que la conformité des licences passe par leur capacité à l’adopter réellement, sans friction. Cela permet de connaître la situation en matière de conformité dès les premières étapes du cycle de développement et aide les équipes de développement, de sécurité et de conformité à éviter les conflits et les modifications coûteuses en aval.
La solution de conformité des licences pensée pour les développeurs de Snyk a précisément été conçue dans ce but : donner aux développeurs les moyens d’adopter la conformité des licences, afin que les organisations puissent atténuer efficacement les risques sans compromettre la rapidité du développement.
« Au départ, la conformité des licences open source n’était pas dans notre viseur. Snyk a changé la donne et nous permet de gérer beaucoup plus facilement et efficacement les différentes licences utilisées dans nos projets. »
- Ryan Kimber, fondateur et PDG de FormHero
Se mettre en conformité dès le départ, tout au long du cycle de développement logiciel
Snyk est avant tout un outil conçu par des développeurs, pour des développeurs. Grâce à une interface utilisateur intuitive et simple d’utilisation, Snyk permet aux développeurs d’intégrer facilement la conformité des licences à leurs workflows existants. Avec un large éventail d’intégrations, Snyk leur permet d’effectuer des tests de licence à chaque étape du cycle de développement logiciel, et le plus tôt possible.

Pour garantir une conformité des licences sans friction, les intégrations Git de Snyk (GitHub, Bitbucket, GitLab, CircleCI, TeamCity) prennent en charge l’analyse des licences dans le cadre du workflow habituel. Les nouvelles pull requests sont analysées afin de détecter les violations de licence et indiquent si le contrôle est réussi ou non, conformément aux politiques définies.
Les problèmes de licence détectés sont présentés avec tout le contexte nécessaire pour permettre aux développeurs d’en évaluer la portée et d’agir. Ils comprennent notamment des instructions juridiques détaillées qui précisent les étapes à suivre pour respecter la politique de l’entreprise.

Maîtriser efficacement la conformité des licences
Gérer la conformité des licences manuellement, sans aucune automatisation, revient à apporter un couteau à un duel au pistolet. Les environnements de développement actuels, très dynamiques et complexes, exigent de pouvoir définir, contrôler et faire respecter la conformité des licences de manière efficace.
Le nouveau gestionnaire de politiques de Snyk permet aux responsables de définir les règles d’utilisation des composants open source par les développeurs et les mesures à prendre en cas de problème de licence. Les administrateurs Snyk peuvent facilement créer et attribuer des politiques de licence aux différentes organisations de leur groupe.
Snyk fournit une politique de licence par défaut, automatiquement associée aux nouvelles organisations. Ses paramètres peuvent bien sûr être modifiés selon vos préférences.
Chaque politique comporte des règles — en quelque sorte une liste blanche et une liste noire — qui précisent les licences acceptées et celles dont l’utilisation est interdite, ainsi qu’un niveau de gravité indiquant l’importance de la violation. Comme indiqué plus haut, les politiques de licence de Snyk permettent également aux responsables d’ajouter des instructions juridiques concrètes que les développeurs peuvent suivre lorsqu’ils rencontrent un problème de licence spécifique.

Grâce aux intégrations CI/CD de Snyk, les politiques peuvent être appliquées pendant le processus de build. Les responsables peuvent ainsi bloquer les builds et empêcher les licences « non conformes » d’entrer dans la base de code dès les premières étapes du cycle de développement. Les violations des politiques peuvent bien sûr déclencher des notifications dans Slack, JIRA et par e-mail.
Obtenir une visibilité de bout en bout sur l’utilisation des licences
À mesure que l’architecture des applications gagne en complexité, la visibilité devient essentielle pour cartographier correctement les licences utilisées dans vos projets. Snyk offre une couverture étendue grâce à ses intégrations tout au long du cycle de développement logiciel, ainsi qu’une couverture approfondie grâce à sa capacité à détecter les licences dans vos dépendances directes et transitives.
Snyk génère un arbre complet des dépendances pour vous aider à comprendre précisément quelle dépendance a introduit le problème de licence. Dans l’exemple ci-dessous, Snyk a détecté deux violations de politique de licence de gravité élevée causées par des dépendances intégrées à notre projet : une dépendance directe à un package npm appelé wicket@1.3.5 et une dépendance transitive à un package appelé flickity@2.2.1, introduite par web-project-starter@0.0.3.

La visibilité offerte par l’arbre des dépendances permet à l’équipe de développement d’identifier et de corriger rapidement le problème pour respecter les politiques de licence de l’entreprise.
Différentes fonctionnalités de tableaux de bord et de reporting permettent aux responsables de consulter et de partager des listes détaillées des licences utilisées, notamment un rapport BoM répertoriant tous les composants et licences open source, ainsi que les informations de copyright.

La solution de conformité des licences de Snyk prend en charge les langages de programmation les plus populaires, notamment, sans ordre particulier : Java, JavaScript, Scala, Go, Python, Ruby, PHP, Swift, Objective-C et .NET.
Développez rapidement, restez en conformité
Les développeurs sont les bâtisseurs d’aujourd’hui. Ce sont eux qui décident du code open source à intégrer dans leurs projets et qui, par conséquent, déterminent l’exposition de leur organisation aux risques de sécurité et de conformité.
Pour maîtriser et réduire cette exposition sans ralentir le développement, il faut leur permettre d’intégrer en toute simplicité la sécurité et la conformité des licences à leurs workflows. Snyk donne aux développeurs les moyens d’adopter la conformité des licences grâce à une solution pensée pour eux, avec des outils adaptés, une gouvernance flexible et une visibilité de bout en bout. Résultat : un code plus conforme et, au final, des risques réduits. La conformité des licences Snyk est disponible dans toutes les offres payantes Snyk Open Source : Standard, Pro et Enterprise. Cela vous intéresse ? Planifiez une démo !
Sécurisez votre code grâce à des informations de pointe
Découvrez toutes les fonctionnalités SAST de Snyk Code en seulement 30 minutes.
