Tests et surveillance gratuits des vulnérabilités pour les projets GitHub publics
Johanna Kollmann
20 avril 2016
0 minutes de lectureNous sommes ravis de proposer un service gratuit de Snyk qui permet à tout le monde de détecter les vulnérabilités dans n’importe quel dépôt GitHub public Node.js, puis de le surveiller.
Détection des vulnérabilités dans Node.js
Pour détecter les vulnérabilités dans un projet public, rendez-vous sur snyk.io/test et saisissez l’URL du dépôt GitHub à tester. Pour un package npm, indiquez son nom et, si vous souhaitez tester une version précise, son numéro de version.
Vous recevrez ensuite un rapport de test Snyk indiquant si le package ou le dépôt est affecté par des vulnérabilités. Nos rapports présentent une vue d’ensemble de chaque vulnérabilité et précisent comment elle a été introduite dans le package et comment y remédier.
Le rapport de test affiche également toutes les dépendances et les chemins vulnérables (c’est-à-dire les dépendances qui présentent des vulnérabilités).
Détection des vulnérabilités avec la CLI Snyk
Vous pouvez également détecter les vulnérabilités avec la CLI Snyk. Outre npm et GitHub, la CLI Snyk prend aussi en charge Bitbucket et GitLab.
Installez Snyk, puis lancez un test sur un package npm public (aucune authentification requise). Par exemple :
Pour tester un dépôt public hébergé sur GitHub, Bitbucket ou GitLab, exécutez snyk test en indiquant l’URL du dépôt. Par exemple :
Les formats d’URL git suivants sont pris en charge :
git://github.com/user/project.git#commit-ishhttps://github.com/user/project#commit-ishuser/project#commit-ish
Surveillance des vulnérabilités dans Node.js
Détecter les vulnérabilités une seule fois, c’est bien, mais vous voudrez sans doute savoir si de nouveaux risques apparaissent au fil du temps. C’est là qu’intervient la fonctionnalité de surveillance de Snyk.
Surveiller un projet GitHub public
Après avoir testé un projet GitHub public, sélectionnez « Surveiller les vulnérabilités » pour ajouter le dépôt à vos projets surveillés dans Snyk.
Remarque : un compte Snyk gratuit est nécessaire pour utiliser la surveillance. Vous pouvez créer un compte gratuit.
Surveiller un projet local
Installez l’outil CLI Snyk, accédez au dossier de votre projet et exécutez snyk monitor.
Pour que la liste des dépendances surveillées de votre projet reste à jour, actualisez-la régulièrement en exécutant snyk monitor dans votre processus de déploiement. Consultez notre documentation pour en savoir plus.
Bientôt : surveillance des dépôts GitHub privés
Nous travaillons actuellement sur une fonctionnalité qui permettra de surveiller automatiquement vos dépôts GitHub privés. Snyk effectuera une évaluation de sécurité à chaque commit afin que les informations sur votre projet soient toujours à jour. Ainsi, les alertes concernant les nouvelles vulnérabilités qui vous affectent tiendront compte de vos dépendances les plus récentes. Vous disposerez également d’un historique indiquant le hash de chaque commit afin de le relier au code correspondant.
Nous serions ravis de connaître votre avis sur cette fonctionnalité à venir : contact@snyk.io.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.