Skip to main content

Snyk facilite la correction de Log4Shell grâce à l’extension des scans gratuits

Écrit par
blog feature log4j vulnerability green

21 décembre 2021

0 minutes de lecture

À la suite de la découverte récente de la vulnérabilité Log4Shell et pour soutenir les efforts considérables déployés par la communauté afin d’y remédier, nous avons le plaisir d’annoncer que nous augmentons le nombre de tests gratuits dans Snyk Open Source !

Désormais, tous les développeurs, quels que soient leur entreprise ou leur projet, peuvent utiliser Snyk Open Source pour détecter et corriger Log4Shell avec deux fois plus de tests gratuits, que ce soit dans leur IDE, leurs dépôts Git, leurs environnements CI ou avec la CLI Snyk.

Tester les limites (gratuites)

Au cours des dix derniers jours, nous avons pu constater directement la rapidité avec laquelle nos utilisateurs et la communauté dans son ensemble se sont mobilisés pour atténuer les effets de Log4Shell. Rien que la semaine dernière, le nombre de projets Java importés et analysés par Snyk Open Source était six fois supérieur à celui des semaines précédentes. Ces chiffres témoignent à la fois de l’urgence liée à cette vulnérabilité et de sa prévalence dans les applications.

Nous avons également constaté une forte augmentation du nombre d’utilisateurs de Snyk Open Source qui atteignent leur limite mensuelle de tests gratuits. Dans ce cas, les tests récurrents sont désactivés, ce qui empêche de retester un projet avant le mois calendaire suivant. Alors que la situation continue d’évoluer et que de nouvelles informations sur Log4Shell sont révélées presque chaque jour, nous voulons lever cet obstacle potentiel pour celles et ceux d’entre vous qui sont en première ligne pour lutter contre Log4Shell.

Que signifient les nouvelles limites de test ?

  • Si vous gérez un projet open source, rien ne change. Les produits Snyk sont disponibles gratuitement, avec des tests illimités.

  • Si vous travaillez sur un projet à code source fermé, vous disposez désormais de 400 tests gratuits, au lieu des 200 habituels. Cette extension est valable pendant les 30 prochains jours, après quoi la limite de test habituelle sera rétablie.

Atténuer les effets de Log4Shell grâce à cette nouvelle allocation

Le doublement du nombre de tests gratuits offre la portée et la flexibilité nécessaires pour tester et retester les applications selon vos besoins, et ainsi bénéficier d’une couverture de sécurité complète. Nous encourageons vivement la communauté à profiter de cette nouvelle allocation de tests gratuits pour remédier à Log4Shell de l’une des manières suivantes :

  • CLI Snyk : vous pouvez utiliser la CLI Snyk pour tester vos applications manuellement ou dans le cadre de vos pipelines CI. En plus de tester vos dépendances Java pour détecter Log4Shell, la nouvelle commande snyk log4shell étend les tests de la CLI Snyk aux fichiers .jar.

  • IDE : vous pouvez tester vos applications pour détecter Log4Shell à l’aide des plug-ins Snyk pour IntelliJ IDEA (et les autres IDE JetBrains), Visual Studio, Visual Studio Code et Eclipse.

  • Git : vous pouvez tester vos applications en les important via les intégrations SCM pour GitHub, Bitbucket, GitLab et Azure Repos. Cette opération teste le projet lors de son importation et vous permet également d’être informé des nouvelles vulnérabilités et des correctifs disponibles.

  • CI/CD :Pour intégrer les tests Snyk à vos pipelines CI/CD existants, vous pouvez utiliser les intégrations natives pour Jenkins, CircleCI, GitHub Actions ou Azure Pipelines. Vous pouvez également, comme indiqué plus haut, ajouter la CLI Snyk à l’une des étapes de votre pipeline.

Pour en savoir plus sur l’utilisation de Snyk pour détecter et corriger Log4Shell dans votre application, consultez cet article de blog consacré à la détection et à la correction de Log4Shell dans vos projets, vos dépendances et vos dépendances transitives.

Besoin d’aide ?

En plus d’augmenter nos limites de tests gratuits, nous avons également créé de nombreuses ressources pour vous aider à mieux comprendre Log4Shell et à savoir comment en atténuer les effets : webinaires, articles de blog, fiches pratiques, vidéos et bien plus encore. Découvrez dès aujourd’hui cette boîte à outils Log4Shell.

Snyk Learn — l’outil gratuit et interactif de formation des développeurs de Snyk — propose une nouvelle leçon consacrée à Log4Shell pour aider les développeurs à mieux comprendre la vulnérabilité et à savoir comment en atténuer les effets.

De plus, nous organiserons une session de hacking en direct le mardi 21 décembre, consacrée à Log4Shell. Nous examinerons des exemples d’exploitation et présenterons des méthodes détaillées pour y remédier.

Au cours des dix derniers jours, la réponse de la communauté à Log4Shell a été particulièrement encourageante. Conscientes immédiatement de la gravité de la situation, les équipes de développement et de sécurité du monde entier se sont mobilisées pour s’attaquer de front à cette vulnérabilité. Nous espérons que les nouvelles limites de test dans Snyk Open Source contribueront à renforcer ces efforts.