Skip to main content

SnykLaunch avril 2023 : prise en charge de C/C++, nouveautés cloud et IaC, sécurité des conteneurs personnalisés, nouvelles intégrations et plus encore

Écrit par
feature snyklaunch

4 avril 2023

0 minutes de lecture

Ce mois-ci, nous avons organisé notre dernier SnykLaunch pour présenter les nouveautés de nos solutions Snyk. Comme pour chacune de nos versions, nous continuons à adapter la sécurité aux pratiques de développement actuelles. Par rapport à il y a seulement quelques années, davantage d’équipes de développement indépendantes travaillent plus rapidement, dans une chaîne d’approvisionnement logicielle bien plus complexe, où le cloud fait désormais partie du code.

Les pratiques de développement ayant beaucoup évolué, les équipes de sécurité ont souvent du mal à suivre le rythme. Ralentir le développement et le DevOps pour mettre en œuvre des méthodes de sécurité dépassées n’est plus une option. C’est pourquoi les organisations ont besoin d’une sécurité pensée pour les développeurs, afin de créer des applications innovantes et sécurisées.

Manoj Nair, directeur des produits, et Pat Poels, vice-président senior de l’ingénierie, ont présenté notre vision de la sécurité des développeurs, fondée sur les cinq principes qui guident la plateforme de sécurité des développeurs Snyk : 

  • Adoption par les développeurs, grâce à l’intégration aux workflows, à la formation intégrée et à l’automatisation.

  • Priorité aux correctifs, avec la possibilité de prioriser, valider et corriger les vulnérabilités, ainsi que d’automatiser leur détection et leur correction. 

  • Étendue et profondeur de la sécurité, grâce à une couverture complète, des politiques et des intégrations à votre écosystème de sécurité existant. 

  • Couverture de l’application dans son ensemble, grâce à une vue contextuelle à 360 degrés, du code au cloud.

  • Mise en œuvre du DevSecOps, grâce à une plateforme unifiée multicloud qui constitue une source unique de vérité.

Tous ces principes étaient au cœur de chacune de nos nouvelles fonctionnalités. Sans plus attendre, découvrons ce que nos intervenants ont présenté lors de SnykLaunch en avril 2023 !

C/C++ dans Snyk Code et Snyk Open Source

Roy Ram, chef de produit senior pour Snyk Code, et Neha Shenoy, cheffe de produit senior pour Snyk Open Source, ont animé notre première présentation. Ils ont présenté la toute dernière prise en charge de langages par Snyk : C/C++ dans Snyk Code (notre analyseur de code propriétaire) et Snyk Open Source (notre outil de sécurisation des composants tiers). 

Nous sommes ravis d’étendre la couverture de sécurité à un écosystème qui existe depuis près de 40 ans. Sécuriser le C/C++ de manière adaptée aux développeurs demande une approche spécialisée. Sa structure (ou son absence de structure) le distingue nettement des autres langages. Un même résultat peut être obtenu de nombreuses façons, ce qui rend difficile l’utilisation de techniques simples de comparaison de modèles pour détecter les problèmes de sécurité. Et comme le C/C++ a mûri avant que la gestion centralisée des paquets ne se généralise, identifier les modules open source utilisés et leurs licences est également un défi. 

Cet écosystème complexe nécessite une nouvelle approche de la sécurité, conçue pour les développeurs. Mais ceux-ci utilisant souvent le C/C++ avec plusieurs autres langages, la solution doit aller au-delà de la sécurisation de ce langage en particulier. Ce qui est commun à tous les langages : ne pas utiliser d’outils de sécurité des applications adaptés aux développeurs nuit à leur productivité, réduit le retour sur investissement, accroît les risques et, au final, empêche d’avoir une vue d’ensemble de l’état des projets.

Nous sommes donc ravis d’annoncer la bêta ouverte de C/C++ dans Snyk Code, ainsi qu’une couverture supplémentaire des paquets C/C++ et la prise en charge des licences dans Snyk Open Source. Les utilisateurs bénéficieront des mêmes outils SAST et SCA que ceux proposés par Snyk pour d’autres écosystèmes : des analyses jusqu’à 100 fois plus rapides que celles d’autres outils, une intégration fluide aux outils des développeurs dès l’IDE, une grande précision et des résultats exploitables. Le tout est spécifiquement adapté à l’écosystème C/C++. 

Au cours de la présentation, Neha a montré comment les développeurs peuvent détecter et corriger directement les vulnérabilités C/C++ dans leur code propriétaire et les composants tiers, depuis leur IDE habituel. Elle a également expliqué comment les équipes de sécurité peuvent consulter toutes les vulnérabilités dans l’interface Snyk.

Snyk Cloud : corriger les problèmes cloud dans l’IaC

La présentation suivante, animée par Agata Krajewska, ingénieure logiciel senior, et Anthony Larkin, directeur du marketing produit, a introduit une nouvelle fonctionnalité de notre outil Snyk Cloud : la possibilité de détecter et de corriger les problèmes cloud dans l’IaC. 

Les équipes chargées de l’architecture cloud et de la sécurité travaillent souvent en silos, ce qui complique leur collaboration. En cas de problème, les équipes de sécurité doivent déterminer manuellement quels ingénieurs sont responsables d’un déploiement cloud. Les équipes d’ingénierie doivent ensuite remonter manuellement de chaque alerte de sécurité cloud à sa source réelle, ce qui fait perdre du temps et des ressources. Lorsque ce processus devient trop lent, de nombreuses équipes se tournent vers le « ClickOps » : elles corrigent directement les problèmes cloud en production, au risque de provoquer des problèmes plus importants, comme une dérive de configuration.

La nouvelle fonctionnalité de Snyk Cloud permet plutôt aux équipes de corriger les problèmes cloud directement à la source. Au lieu de simplement présenter des résultats d’audit, nous proposons des correctifs exploitables. Grâce à cette fonctionnalité, les équipes de sécurité et les architectes cloud voient immédiatement où corriger les problèmes cloud dans le code source IaC. Ils peuvent ainsi les résoudre dès l’écriture du code. 

Pour voir la nouvelle fonctionnalité « corriger les problèmes dans l’IaC » en action, découvrez la démonstration d’Agata dans l’enregistrement complet de SnykLaunch. 

Des workflows de sécurité des conteneurs adaptés à votre chaîne d’approvisionnement logicielle

La partie suivante de SnykLaunch, présentée par Jamie Smith, directeur du marketing produit, et Hadar Mutai, chef de produit senior, portait sur les nouvelles options de workflow de Snyk Container.

Aujourd’hui, les applications sont davantage assemblées que développées. Les utilisateurs de conteneurs connaissent bien ce principe : ils créent de nouveaux conteneurs à partir d’images de base préconstruites, plutôt que de partir de zéro. Docker est le point de départ le plus populaire et le plus connu pour trouver des images à utiliser. De nombreuses organisations préfèrent ensuite renforcer et personnaliser ces images en interne selon leurs besoins, puis créer leurs applications à partir de ces images internes « dorées ». Il existe plusieurs façons de mettre en place ce type de workflow d’images sélectionnées et, depuis avril 2023, Snyk Container est la première solution à prendre en charge ces workflows de conteneurs complexes et à plusieurs niveaux. 

Nous prenons en charge cette variété de workflows grâce à une logique étendue de recommandation d’images de base personnalisées. Cette fonctionnalité permet à une équipe de plateforme de récupérer une image depuis Docker (ou Red Hat, ou toute autre source de son choix), de la renforcer et de la personnaliser selon les besoins de l’entreprise, puis de désigner comme image de base personnalisée n’importe quelle image de conteneur surveillée par Snyk. Avec ce workflow, les développeurs ne reçoivent plus d’alertes pour les vulnérabilités éventuellement présentes dans l’image « dorée » qui leur a été fournie. Ils doivent simplement suivre les recommandations de Snyk pour maintenir l’image à jour et corriger les vulnérabilités qu’ils pourraient introduire dans leur application.

Pour répondre aux besoins d’évolutivité et d’automatisation de la chaîne de création des conteneurs, nos nouvelles fonctionnalités incluent également des capacités adaptées aux workflows d’entreprise complexes, notamment :

  • La prise en charge d’API pour automatiser et personnaliser les workflows de création

  • Un schéma personnalisé pour gérer les versions des images de base internes

  • La génération automatique de demandes de fusion afin que les applications reposant sur vos images internes soient automatiquement mises à jour pour utiliser les images de base internes recommandées les plus récentes

L’objectif : éviter aux développeurs de se préoccuper des vulnérabilités des images de base qui échappent à leur contrôle. Lors de SnykLaunch, Jamie a présenté cette nouvelle prise en charge des workflows de recommandation d’images de base.

Visibilité sur la chaîne d’approvisionnement logicielle dans les outils d’entreprise 

La dernière présentation de SnykLaunch ce mois-ci, animée par Marco Morales, architecte senior des solutions partenaires, et Akhila Managoli, architecte senior des solutions partenaires chez ServiceNow, portait sur les nouvelles intégrations Snyk qui améliorent la visibilité des entreprises sur le processus de développement sécurisé. 

Snyk est la solution de sécurité des développeurs pour les entreprises, intégrée aux outils qu’ils utilisent au quotidien. Mais les équipes de sécurité et de gestion des vulnérabilités en entreprise utilisent un autre ensemble d’outils, tout comme les équipes des opérations et des plateformes. Pour instaurer une véritable collaboration et des processus DevSecOps, tous ces outils doivent fonctionner ensemble afin d’améliorer la visibilité et de prendre en charge les workflows d’entreprise. Et ce processus ne doit pas ralentir le développement : il doit suivre son rythme.

Nous avons récemment annoncé des intégrations avec de grands fournisseurs de solutions d’entreprise, comme ServiceNow, afin de favoriser cette visibilité de bout en bout pour la gestion des services et des vulnérabilités. Notre présentation SnykLaunch comprenait une démonstration de l’intégration Snyk - ServiceNow, animée par Akhila de ServiceNow. 

Nous avons également annoncé récemment une intégration avec Dynatrace, qui apporte une meilleure visibilité sur la sécurité des applications à la solution de surveillance des applications privilégiée par les équipes de plateforme et d’exploitation. Snyk s’intègre désormais aussi à AWS CloudTrail Lake pour centraliser les audits. Nous avons récemment annoncé l’arrivée prochaine d’une intégration avec Atlassian Jira, afin d’intégrer la sécurité des applications au cœur de Jira et de simplifier l’expérience des développeurs. Enfin, nous avons lancé le Snyk Partner Solutions Directory, qui permet aux utilisateurs de découvrir les solutions compatibles avec la plateforme Snyk.

Ouvrir la voie à une expérience de sécurité axée sur les développeurs

L’équipe Snyk se réjouit de ces nouvelles fonctionnalités pour notre plateforme de sécurité conçue pour les développeurs : la prise en charge de C/C++, la fonctionnalité « corriger les problèmes cloud dans l’IaC » de Snyk Cloud, la prise en charge des workflows de sécurité des conteneurs sélectionnés et de nouvelles intégrations aux workflows d’entreprise. Nous avons hâte de découvrir l’expérience de nos utilisateurs ! 

Ce récapitulatif vous a donné envie d’en savoir plus ? Ne manquez pas la présentation complète ! Regardez notre enregistrement à la demande pour découvrir les démonstrations détaillées et toutes les nouveautés de chaque version.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.