Skip to main content

Snyk-Watcher : gardez Snyk à jour

Écrit par
feature customer twilio

17 février 2021

0 minutes de lecture

Bienvenue dans les mercredis de l’API Snyk ! Cette nouvelle série d’articles de blog met en lumière les différentes façons dont nos clients exploitent l’API Snyk. L’extensibilité et l’API de Snyk permettent aux développeurs d’adapter l’automatisation de la sécurité de Snyk à leurs workflows, pour garantir une expérience développeur et une gouvernance de la plateforme cohérentes. Nous sommes fiers d’ouvrir cette série avec un nouvel outil open source, Snyk-Watcher, créé par l’équipe Product Security de Twilio pour automatiser l’importation de projets dans Snyk à grande échelle.

Cet article a été publié à l’origine sur le blog de Twilio.


L’équipe Product Security de Twilio est chargée de sécuriser toutes les applications développées par Twilio. Nous collaborons avec les équipes d’ingénierie pour contribuer à la sécurité de Twilio et de ses clients. Nous utilisons Snyk, une plateforme de sécurité des applications cloud native, pour garantir la sécurité de notre code à toutes les étapes, de la conception au déploiement.

L’automatisation est essentielle pour renforcer la sécurité à grande échelle, car elle élimine les erreurs humaines. Grâce à l’automatisation, nous détectons davantage de vulnérabilités. Snyk analyse automatiquement les dépôts — à condition, bien sûr, de lui indiquer lesquels analyser.

Nous avions besoin d’un moyen d’automatiser la mise à jour de Snyk avec les projets de notre SCM, de détecter l’ajout, la suppression ou le renommage de dépôts, et de configurer Snyk automatiquement.

Nous avons créé Snyk-Watcher, une application GitHub qui écoute les webhooks de la branche principale pour détecter les modifications des dépôts et les pull requests. Lorsqu’une pull request est fusionnée dans la branche principale, Snyk-Watcher importe le projet dans Snyk pour l’analyser. Lorsqu’un dépôt est créé, supprimé ou renommé, Snyk-Watcher déclenche les actions correspondantes dans Snyk. Ces actions automatisées s’appuient sur l’API Snyk, qui permet d’intégrer et d’automatiser les différentes fonctionnalités de sécurité de Snyk.

Une fois Snyk-Watcher installé dans GitHub, vous pouvez le tester en ajoutant un dépôt, puis vérifier dans les paramètres avancés de l’application si la requête a abouti. Gardez à l’esprit que Snyk a besoin d’un fichier manifeste pour analyser votre projet et ses dépendances — par exemple, MANIFEST.MF pour Maven ou package.json pour les projets JavaScript. Snyk prend en charge un nombre croissant de langages de programmation et leurs formats de fichiers manifestes. Lorsque Snyk détecte un fichier manifeste valide dans votre projet, celui-ci apparaît dans Snyk.

Avec Snyk-Watcher, vous n’avez plus besoin de penser à ajouter ou supprimer des projets dans Snyk. Tout se fait automatiquement. Aujourd’hui, nous publions cet outil en open source afin que vous puissiez automatiser l’importation de projets et garder votre SCM et Snyk synchronisés.

Pour commencer avec Snyk-Watcher, consultez le fichier README ici.

Publié dans: