Skip to main content

Sécuriser les applications conteneurisées avec la CLI Snyk

Écrit par
Headshot of Hadar Mutai

Hadar Mutai

blog hero test in terraform

30 août 2022

0 minutes de lecture

Lors de l’analyse d’une image, vous souhaitez probablement rechercher à la fois les vulnérabilités du système d’exploitation et celles des dépendances de l’application (comme npm, pom.xml, package.json, etc.) afin d’obtenir une vue complète des problèmes de sécurité présents dans vos images.

Jusqu’à présent, pour analyser des images à l’aide des commandes Snyk Container test/monitor, vous deviez spécifier l’option --app-vulns afin de rechercher les vulnérabilités des applications.

Nous sommes ravis de vous annoncer qu’à présent, les snyk container test/monitor rechercheront par défaut les vulnérabilités des applications. Ce changement sera déployé prochainement. Nous mettrons cet article à jour dès qu’il sera en vigueur. Pensez donc à mettre à jour votre Snyk CLI pour profiter de cette nouvelle fonctionnalité. Vous pouvez également suivre les étapes à la fin de l’article pour en profiter dès aujourd’hui.

Pour prendre en charge cette mise à jour, nous incluons désormais aussi les vulnérabilités des applications lorsque vous utilisez l’option --json. Nous avons ajouté une nouvelle clé applications à la sortie JSON, qui contient un tableau de tous les résultats d’analyse des applications. Voici à quoi ressemblera le nouveau format JSON :

{
  "vulnerabilities": [],
  "ok": true,
  "dependencyCount": 13,
  ...
  "packageManager": "apk",
  "summary": "No known operating system vulnerabilities",
  "uniqueCount": 0,
  "projectName": "docker-image|snykgoof/os-app",
  "platform": "linux/amd64",
  "path": "snykgoof/os-app:node-snykin/os-app",
  "applications": [
    {
      "vulnerabilities": [
        {
          A bunch of vulns
        },
        ...
      ],
      "ok": false,
      "dependencyCount": 116,
      "packageManager": "yarn",
      "summary": "14 vulnerable dependency paths",
      "uniqueCount": 9,
      "targetFile": "/app2/package.json",
      "projectName": "snykin",
      "displayTargetFile": "/app2/package.json",
      "path": "snykgoof/os-app:node-snykin"
    }
  ]

La nouvelle sortie JSON est disponible dans la version 1.962.0 de la CLI.

Utiliser Snyk CLI dans votre pipeline CI/CD

Ajouter l’analyse de sécurité à votre pipeline d’intégration et de livraison continues est une pratique courante pour analyser vos images et sécuriser vos conteneurs. Comme l’intégration à un pipeline CI/CD s’appuie en fin de compte sur Snyk CLI, il est important de connaître chaque changement apporté aux résultats.

Quel sera l’impact de ce changement sur mon build ?

Si vous avez intégré les tests Snyk Container à votre workflow CI/CD existant, sachez que cette mise à jour peut entraîner la détection d’un plus grand nombre de vulnérabilités, puisque celles des applications seront désormais incluses.

Si vous utilisiez déjà l’option --app-vulns, vous ne constaterez aucun changement dans le comportement ni dans les résultats de vos analyses. En revanche, si vous ne spécifiez pas actuellement l’option --app-vulns dans votre commande snyk container test, le comportement de l’analyse peut changer et vous pourriez voir davantage de vulnérabilités. Pour conserver le comportement précédent, vous pouvez désactiver l’analyse des vulnérabilités des applications en spécifiant l’option --exclude-app-vulns : la section consacrée aux vulnérabilités des applications sera alors exclue des résultats, comme auparavant.

Nous vous recommandons de télécharger la dernière version de la CLI et de tester les mises à jour avec votre configuration actuelle dès que possible.