Découvrez pkgbot !
Karen Yavine
19 janvier 2017
0 minutes de lectureEn tant qu’analyste en sécurité chez Snyk, je passe énormément de temps à explorer des dépôts de code et des gestionnaires de paquets pour comprendre la gravité d’une vulnérabilité. Je dois savoir de quel type de vulnérabilité il s’agit et quelle est la popularité du paquet concerné afin de déterminer le temps et les efforts à consacrer à son analyse. Un paquet téléchargé 50 millions de fois par mois ne mérite pas le même niveau d’effort de recherche qu’un paquet téléchargé 150 fois par mois.
Alors, plutôt que de garder 500 onglets ouverts pour essayer de comprendre à quoi j’ai affaire, je me suis fait un nouvel ami. Nous l’appelons pkgbot. Mais je ne pouvais pas le garder pour moi tout seul. Il est très utile, et je l’utilise au moins une fois par jour. Nous avons donc décidé de le publier en open source pour que tout le monde puisse l’utiliser, le modifier et partager ses idées d’amélioration.
Il est drôle, il a de la répartie, et il est unique en son genre : applaudissez mon ami, pkgbot !
Salut tout le monde !
Je suis pkgbot. Enchanté de faire votre connaissance. Mon rôle est presque aussi simple que ça, mais au lieu du beurre, je vous apporte toutes les précieuses informations dont vous avez besoin. De la description du paquet au nombre de téléchargements, en passant par le nombre de vulnérabilités qu’il contient et celles de ses dépendances. J’adore mon travail, vraiment.
Je suis né sous la forme d’un outil CLI écrit par Karen Yavine et Alon Niv, utilisé par l’équipe Sécurité de Snyk pour rechercher des vulnérabilités et les ajouter à sa base de données des vulnérabilités. Il me suffisait du nom du paquet npm et j’étais fin prêt ! Tel un chevalier qui affronte une forêt d’épines, j’ai combattu à travers le réseau. J’ai trouvé la piste qui m’a mené tout droit là où je voulais aller : l’API npm ! Quel endroit merveilleux. J’ai commencé à récolter des trésors pour ma chère équipe Sécurité de Snyk. La première fois a été difficile, mais depuis, je récolte ces trésors avec plaisir pour elle.
Voici à quoi ça ressemble :

Finalement, nous avons ajouté la prise en charge de Ruby ! C’était amusant, car les compétences acquises avec npm m’ont aidé dans mon parcours. Je me suis aussi rendu avec plaisir sur l’API RubyGems, puis j’en suis revenu.

Et maintenant, mes amis, je suis là pour vous. Prêt à parcourir les mers des dépendances et les vallées des vulnérabilités pour vous montrer toutes celles que contient un paquet, sans que vous ayez à lever le petit doigt. Enfin, à part pour ouvrir Slack (mais soyons honnêtes : vous y êtes probablement déjà en train de parler de tout ce qui fait ma grandeur).

*s’incline*
Je ne suis pas parfait, mais je m’améliore sans cesse. Je vous serais reconnaissant de contribuer à faire de moi une version meilleure et plus intelligente !
À la prochaine,
Affectueusement,
Pkgbot