Présentation de Snyk pour Gradle, Scala et Python
2 août 2017
0 minutes de lectureDepuis son lancement il y a près de deux ans, Snyk s’attache à faciliter l’utilisation de code open source sans compromettre la sécurité. Au départ, nous nous sommes concentrés sur Node.js afin de créer un outil robuste et facile à utiliser pour les développeurs. Depuis, nous avons ajouté la prise en charge de Ruby et Maven, ainsi que la possibilité de surveiller le code déployé dans des environnements serverless. Tout au long de cette évolution, nous avons tiré des enseignements de nos utilisateurs et cherché à rendre Snyk aussi simple que possible : il fait son travail, puis s’efface pour vous permettre de faire le vôtre.
Aujourd’hui, nous franchissons une nouvelle étape en lançant la prise en charge de Python, Scala et Gradle ! Les trois sont disponibles dès maintenant : vous pouvez les essayer tout de suite.
Sécuriser Python
Python est pris en charge via notre CLI et notre intégration GitHub. L’intégration Python fonctionne avec tous les packages installés depuis le Python Package Index (PyPI) à l’aide de pip, et est compatible avec les versions 2.x et 3.x de Python.
L’intégration GitHub examine votre fichier requirements.txt pour identifier les dépendances utilisées, les comparer à notre base de données des vulnérabilités open source et signaler les problèmes détectés.

Vous pouvez également surveiller facilement ces dépôts pour éviter d’ajouter des dépendances vulnérables à votre application au fil de son évolution et recevoir une alerte dès la découverte de nouvelles vulnérabilités.
La CLI Snyk pour Python examine toutes les dépendances — directes et transitives — à l’aide de pip en local afin de détecter les vulnérabilités. Vous pouvez utiliser snyk test et snyk monitor dans vos environnements CI pour intégrer la sécurité à votre processus.
Sécuriser Gradle et Scala
Comme Python, Gradle et Scala sont désormais pris en charge dans la CLI et via l’intégration GitHub. Gradle et Scala utilisent respectivement vos fichiers build.gradle et build.sbt pour identifier les dépendances Maven utilisées. Ces dépendances sont ensuite comparées à notre base de données pour détecter d’éventuelles vulnérabilités.
L’intégration GitHub vous permet de vérifier automatiquement chaque nouvelle pull request et de vous assurer en toute simplicité qu’aucune vulnérabilité n’est introduite dans votre application. Si des vulnérabilités sont détectées, la vérification de la PR échoue, ce qui vous permet de corriger les problèmes avant de les introduire dans votre application.
La CLI vous permet de tester vos applications Gradle et Scala manuellement ou à des étapes clés de votre processus CI. Elle parcourt l’arborescence des dépendances pour identifier chaque dépendance utilisée et sa version, puis les teste toutes.

Comme pour tous les langages pris en charge par Snyk, la CLI et l’intégration GitHub vous permettent également de configurer la surveillance continue de vos applications Gradle et Scala. Ainsi, si de nouvelles vulnérabilités divulguées affectent votre application, vous en êtes informé immédiatement et pouvez les corriger.
Essayez dès maintenant !
Nous avons travaillé d’arrache-pied sur ce lancement, en recueillant les retours des utilisateurs de la version bêta et en apportant des améliorations au fil du temps. Nous sommes ravis de pouvoir désormais le proposer à tout le monde.
Si vous utilisez Python, Scala, Gradle ou les trois, commencez vos tests dès maintenant pour découvrir si vos dépendances contiennent des vulnérabilités connues. Comme toujours, Snyk est gratuit pour les projets open source, quel que soit leur nombre. L’open source est un formidable atout pour le développement, et nous sommes heureux de contribuer à le rendre aussi sûr que possible.
Si vous avez des commentaires, n’hésitez pas à nous en faire part. Nous cherchons toujours à améliorer Snyk. De même, si vous souhaitez que Snyk prenne en charge d’autres langages ou gestionnaires de packages, dites-nous lesquels. Cela nous aide à définir nos priorités et nous sommes toujours ravis de proposer un accès bêta aux développeurs qui souhaitent tester nos outils et nous faire part de leurs retours.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.