Snyk est désormais intégré à Lighthouse de Chrome
Tim Kadlec
3 avril 2018
0 minutes de lectureNous avons aujourd’hui une autre annonce enthousiasmante : Snyk alimente désormais le tout nouvel audit des vulnérabilités JavaScript de Lighthouse de Google Chrome, l’outil d’audit conçu par l’équipe Google Chrome qui évalue les performances, l’accessibilité et la sécurité de votre site.
Snyk et Lighthouse
Lighthouse est un outil automatisé open source de Google Chrome qui évalue les sites Web selon un ensemble de bonnes pratiques et de critères, puis fournit un rapport détaillé permettant aux développeurs de voir précisément où ils en sont et comment s’améliorer. Lighthouse est disponible sous forme d’extension de navigateur et de module Node.js ; il alimente désormais aussi les fonctionnalités d’audit intégrées aux outils de développement de Google Chrome.
Lighthouse est un excellent moyen pour les développeurs de repérer des problèmes faciles à manquer, comme ceux liés à l’accessibilité et aux performances, des aspects essentiels, mais invisibles. La sécurité était déjà prise en compte avec des tests de prise en charge du protocole HTTPS, mais l’équipe Lighthouse souhaitait aider les développeurs à renforcer encore leur sécurité.
Une étude publiée plus tôt cette année indiquait que 37 % des sites utilisaient au moins une bibliothèque JavaScript côté client présentant une vulnérabilité de sécurité connue. Nos recherches ultérieures ont révélé une situation encore pire : 77 % des 5 000 principales URL utilisaient une bibliothèque JavaScript présentant un problème de sécurité connu.
Consciente de l’importance du problème, l’équipe Lighthouse nous a demandé de l’aider à créer un audit des bibliothèques JavaScript vulnérables. Grands adeptes de Lighthouse, nous avons accepté avec plaisir. La version 2.5.0 de Lighthouse propose désormais un audit « Bonnes pratiques » qui détecte les bibliothèques JavaScript front-end utilisées et présentant une vulnérabilité de sécurité connue, en les comparant à la base de données des vulnérabilités de Snyk.

Lorsque vous auditez votre site, Lighthouse identifie les bibliothèques que vous utilisez ainsi que leurs versions. Il les compare ensuite à la base de données de Snyk pour vérifier si des problèmes de sécurité sont connus. Le cas échéant, la note d’audit de votre site est réduite et des informations sur les vulnérabilités s’affichent, avec un lien vers Snyk pour en savoir plus et résoudre les problèmes.
Vous pouvez l’essayer dès aujourd’hui dans Chrome Canary de Google : aucune installation supplémentaire n’est nécessaire. L’intégration sera bientôt disponible dans Google Chrome.
Mieux faire connaître les vulnérabilités connues
Vos équipes front-end utilisent probablement déjà Lighthouse (ou devraient le faire). Grâce à la nouvelle intégration Snyk, elles disposeront d’informations essentielles sur les problèmes de sécurité potentiels, directement dans leurs audits habituels, ce qui facilitera leur résolution.
Lighthouse vérifie ce qui a été livré en examinant la page elle-même, mais le meilleur moment pour repérer des bibliothèques vulnérables est avant leur mise en production. Plus tôt vous les détectez, plus il est facile de résoudre le problème en les corrigeant ou en les mettant à niveau.
Développeurs, pensez à tester la présence de ces bibliothèques vulnérables et à les corriger dans le cadre de votre processus de développement. Appliquer cette protection en continu est le meilleur moyen de protéger votre site et vos utilisateurs. Snyk est conçu pour cela et est gratuit pour les projets open source : essayez-le. Utilisez ensuite Lighthouse pour ajouter un niveau de visibilité supplémentaire et vérifier si vous déployez du JavaScript destiné aux utilisateurs qui comporte des failles de sécurité connues.
Le fait que des outils comme Lighthouse (et Sonar) choisissent de faire de la détection des problèmes dans le JavaScript côté client une priorité constitue une avancée majeure pour améliorer la sécurité globale du Web. Nous sommes ravis et fiers de collaborer avec eux pour rendre le Web plus sûr par défaut.
