Skip to main content

Sécurisez facilement vos modules Go (et avec précision !)

Écrit par
Headshot of Ariel Ornstein

Ariel Ornstein

Go Blog feature

7 août 2019

0 minutes de lecture

Nous sommes ravis d’annoncer qu’à partir d’aujourd’hui, les développeurs peuvent tester et surveiller leurs projets Go utilisant des modules afin de détecter les vulnérabilités open source et de recevoir des alertes précises au niveau des packages.

Nous nous engageons à aider les développeurs à sécuriser leur code open source. Nous travaillons sans relâche à développer notre écosystème et à prendre en charge toujours plus de langages et de gestionnaires de packages. Jusqu’à aujourd’hui, Snyk prenait en charge les projets Go utilisant dep ou Go vendor comme gestionnaire de packages. De même, nous voulions permettre à nos utilisateurs d’utiliser Go modules de façon sécurisée et avec les résultats les plus précis, alors que sa popularité ne cesse de croître, afin de vérifier que le développement n’est pas ralenti.

Des alertes au niveau des packages pour les vulnérabilités dans vos projets Go modules

Grâce à cette nouveauté, vous pouvez désormais analyser vos projets Go avec Snyk CLI (snyk test) pour détecter les vulnérabilités.

Snyk calcule de manière unique un arbre de dépendances entièrement structuré du projet, au niveau granulaire des packages, et pas seulement en fonction du module utilisé. Ainsi, Snyk détecte uniquement les packages spécifiques considérés comme vulnérables et ne vous alerte que si ces packages vulnérables sont utilisés. Résultat : les alertes de Snyk sont plus précises et génèrent moins de faux positifs et d’alertes inutiles.

L’image suivante présente l’arbre de dépendances d’un projet utilisant un module Go

Arborescence des dépendances montrant des modules Go et des chemins de packages avec leurs versions, notamment OpenCensus, Jaeger, Apache Thrift et des packages Go HashiCorp.

L’arbre de dépendances est comparé à notre base de données des vulnérabilités propriétaire, qui propose des données complètes et propres à Go. Si nous détectons un package vulnérable, nous vous indiquons le package exact dans notre base de données, où vous trouverez davantage d’informations sur le package et la vulnérabilité.

Surveillez vos projets et protégez-les

Nous veillons à la sécurité de vos projets en surveillant en continu vos projets Go modules et en vous alertant lorsque de nouvelles vulnérabilités pertinentes sont divulguées. Dans ce cas, nous vous indiquons le package vulnérable exact. Notre équipe de sécurité étudie et découvre les nouvelles vulnérabilités dès qu’elles sont ajoutées à notre base de données, souvent avant même leur apparition dans les bases de données publiques.

Comment commencer ?

Snyk s’engage à rendre les outils de sécurité accessibles et faciles à utiliser pour les développeurs.

Pour commencer à analyser vos projets Go modules, il vous suffit d’installer notre CLI, d’accéder à un dossier contenant le fichier go.mod, puis d’exécuter snyk test ou _snyk monitor._

Pour en savoir plus sur notre CLI, cliquez ici, et pour découvrir notre prise en charge de Go, cliquez ici.

Restez en sécurité !

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.