Le parcours AppSec de Snyk en 2022
Jason Lane
Frank Fischer
11 janvier 2023
0 minutes de lectureAprès une fin d’année 2021 mouvementée, marquée par Log4Shell, Snyk s’est rapidement lancé et a commencé à proposer de nouvelles fonctionnalités au monde de l’AppSec, qui ont été à la hauteur des attentes. Dans cet article, découvrez les principaux investissements que nous avons réalisés en 2022 pour améliorer les performances, prendre en charge de nouveaux écosystèmes et répondre aux besoins des grandes entreprises.
Évolutivité, performances et disponibilité
Snyk a connu une croissance remarquable ! En 2022, le nombre de projets protégés par Snyk Code a augmenté de plus de 600 %, et celui des projets surveillés par Snyk Open Source de 500 %. Merci de faire confiance à Snyk pour contribuer à la sécurité de vos applications. Votre confiance nous donne l’énergie de continuer.
Snyk continue de croître de manière exponentielle. En 2022, nous avons pris des mesures pour nous y préparer. Par exemple, nous avons repensé le mécanisme utilisé par Snyk Code pour communiquer entre le client et le moteur d’analyse. En principe, le moteur d’analyse se compose de deux parties : un serveur de fichiers, qui veille à collecter tous les fichiers nécessaires du dépôt dans la version à analyser, et un serveur d’analyse, qui récupère les sources sur le serveur de fichiers et renvoie les résultats de l’analyse. Snyk Code est extrêmement rapide, mais la majeure partie du temps d’analyse est consacrée à la première étape du processus. Toute optimisation à ce stade profite directement à l’utilisateur.
Nous avons amélioré l’architecture du serveur de fichiers et la collaboration entre celui-ci et le serveur d’analyse afin d’accroître les performances et la stabilité. Par exemple, les grands monorepos, où les applications sont hébergées dans un dépôt unique et volumineux, posent problème aux systèmes SAST, car ceux-ci doivent copier de grandes quantités de données pour produire une analyse pertinente. La nouvelle version du moteur Snyk Code apporte des améliorations majeures et peut analyser rapidement et précisément même les plus grands monorepos. À noter : vous n’avez rien à faire pour profiter du nouveau moteur Snyk Code. Il sera utilisé automatiquement.
Autre nouveauté intéressante : le nouveau moteur Snyk Code effectue une analyse inter-fichiers sur plus de deux fichiers. Snyk Code peut suivre le flux de données d’une application à travers différents fichiers et détecter les problèmes qui touchent de grandes parties de l’application. C’est particulièrement intéressant pour les utilisateurs de langages comme C# ou Java, qui utilisent souvent des fichiers profondément imbriqués.
Snyk Code a déjà changé la donne dans l’univers du SAST, avec une vitesse 10 à 50 fois supérieure à celle d’autres outils. Ces optimisations et améliorations du moteur réalisées en 2022 continuent de faire progresser Snyk Code et mettent toute la puissance des fonctionnalités SAST de Snyk à la disposition des développeurs, à chaque étape du cycle de développement logiciel.
D’autres fonctionnalités basées sur ce nouveau moteur sont en cours de développement et seront lancées en 2023. Mais vous pourrez déjà en profiter pour bien commencer l’année à venir. Restez à l’écoute.
Nouveaux écosystèmes
Maven
En mars, nous avons lancé une nouvelle version du mécanisme de résolution des dépendances pour les projets Maven SCM, qui a considérablement amélioré la précision du graphe des dépendances détectées par Snyk dans les projets Maven importés depuis Git. Les utilisateurs ont ainsi obtenu des informations plus précises sur les packages et versions de leurs projets Maven. C’est notamment le cas avec des frameworks comme Spring Boot et Jackson, qui utilisent dependencyManagement dans les fichiers POM Bill of Materials pour gérer les versions. En prime, le nouveau résolveur est plus efficace que l’ancienne méthode : les tests des projets devraient donc être plus rapides, avec un risque de dépassement de délai considérablement réduit.
C/C++
Avril a été un mois important pour Snyk Open Source : nous avons achevé la première intégration technique issue de l’acquisition de FossID réalisée l’année précédente. Grâce à cette acquisition, nous avons ajouté la possibilité de détecter les bibliothèques open source non gérées en C et C++. Cette nouveauté est la première d’une longue série de fonctionnalités pour cet écosystème. Nous avons déjà commencé à avoir un impact dans les domaines où les logiciels rencontrent le matériel, où ces langages sont principalement utilisés. Ce sont les langages de base de la plupart des applications, et plus de 6 millions de développeurs les utilisent chaque jour. Nous avons également ajouté la prise en charge de l’analyse des dépendances C et C++ dans la plupart de nos intégrations IDE existantes, notamment JetBrains, Visual Studio Code et Visual Studio. C’est essentiel pour les développeurs qui veulent détecter et corriger les problèmes de sécurité avant même que leur code ne soit envoyé dans la branche.
Nexus
En juillet, l’équipe Snyk Open Source a lancé une intégration pour Nexus Repository Manager 3.x. Cette nouvelle intégration offre des fonctionnalités similaires à celles de l’intégration Artifactory précédente. Une fois configurée, elle permet à Snyk de résoudre toutes les dépendances directes et transitives des packages hébergés dans Nexus lors des tests de projets Maven importés depuis Git, afin de calculer des graphes de dépendances plus complets et plus précis. Snyk utilise également cette intégration pour accéder aux dépendances privées lors de la création de demandes de tirage ou de fusion, et mettre à jour les fichiers de verrouillage npm/yarn avec les URL appropriées. L’intégration est disponible dans les offres Enterprise.
Gradle
Alors que 33 % des utilisateurs de Snyk testaient déjà avec succès des projets Gradle 7, cette version n’était pas encore officiellement prise en charge. C’est désormais chose faite. Snyk Open Source prend désormais officiellement en charge Gradle 7 (et toutes ses versions mineures) dans Snyk CLI. Les clients peuvent maintenant exécuter en toute confiance snyk test et snyk monitor sur ces projets et obtenir une vue complète de leurs dépendances, de leurs vulnérabilités et de l’utilisation des licences.
Go
En septembre, nous avons considérablement amélioré notre taux de correspondance des licences dans Snyk Open Source pour les analyses CLI Golang. Les clients constatent que beaucoup moins de dépendances ne comportent pas d’informations sur les licences dans ces analyses ; les dépendances se voient désormais attribuer la licence appropriée. L’ampleur de l’amélioration varie selon les projets. Dans un projet open source Golang que nous avons testé, la couverture des licences lors d’une analyse CLI Go est passée de 6 % des dépendances à 93 %. C’est une avancée majeure pour cet écosystème.
Et ce n’est pas fini
En 2022, nous avons continué à étendre Snyk Code à des communautés utilisant notamment PHP, Go, Ruby et APEX. Nous avons ajouté des langages à la bêta privée de Snyk Code et travaillons avec les clients sélectionnés pour y participer. Nous avons également préparé d’autres langages pour leur prochaine entrée en bêta privée. Une longue liste de nouveaux langages et écosystèmes sont en attente de disponibilité générale en 2023. Pour Snyk Code, nous utilisons l’apprentissage automatique guidé par des humains, à partir d’un ensemble d’entraînement composé de 120 000 à 150 000 projets open source par langage. Nous tirons parti des connaissances de la communauté open source mondiale.
Snyk AppSec pour les grandes entreprises
En 2022, Snyk s’est également concentré sur les grands environnements d’entreprise. Leur taille considérable, la diversité des technologies, des situations et de l’ancienneté des projets représentent un défi pour les développeurs, les professionnels de la sécurité et les équipes de direction.
En plus des nouveaux écosystèmes et des améliorations mentionnés ci-dessus, notre équipe plateforme s’est aussi employée à rendre Snyk incroyablement simple à utiliser et à déployer. Au programme : une nouvelle expérience utilisateur, des rapports très puissants et des options de déploiement à locataire unique, pour donner à nos clients grands comptes des superpouvoirs en AppSec.
Snyk Code a également fait son entrée dans les grandes entreprises. Par exemple, nous avons sans cesse établi et battu nos propres records internes du nombre de projets que nous pouvons importer automatiquement dans Snyk Code en une seule fois, à mesure que nous intégrions des environnements clients toujours plus vastes. Nous parlons de bien plus de 20 000 projets en une nuit. Un client nous a raconté avoir essayé pendant six mois de déployer une autre solution SAST. Sans parvenir à lancer l’analyse automatique d’un seul projet, il a abandonné et est venu nous parler.
Pour les clients grands comptes, les évolutions de Code Agent et Snyk Broker étaient particulièrement intéressantes. Code Agent est un composant qui permet à Snyk Broker de connecter les systèmes de gestion de versions de code auto-hébergés au service SaaS de Snyk. Pour les grandes organisations qui gèrent leur propre code source, c’est un moyen rapide, simple et sécurisé d’utiliser Snyk Code en mode SaaS, sans installer ni maintenir de serveurs locaux.
De plus, les données de Snyk Code sont désormais disponibles dans les rapports. Vous pouvez ainsi examiner en détail les CWE de chaque projet pour savoir quand ils ont été introduits ou, d’un simple clic, consulter le fichier source concerné.

Enfin, un sujet sur lequel nous avons travaillé tout au long de 2022 : la sécurité de la chaîne d’approvisionnement logicielle. Fort de sa longue expérience pour aider les développeurs à détecter et corriger les problèmes dans leurs dépendances open source, Snyk Open Source a redoublé d’efforts et lancé la prise en charge de la création et de l’analyse de formats SBOM modernes, tels que CycloneDX et SPDX.
Cap sur 2023
Comme vous pouvez le constater, de nombreuses nouvelles fonctionnalités ont renforcé la présence de Snyk dans l’univers AppSec. Chez Snyk, nous sommes fiers de répondre rapidement aux demandes de nos clients, et la liste ci-dessus en témoigne. Nous avons un programme ambitieux et stimulant pour 2023. Nous continuerons à investir dans les domaines auxquels nous nous sommes consacrés en 2022, comme le C/C++ et les grandes entreprises. De nouvelles initiatives sont également en préparation pour que Snyk reste le partenaire de sécurité des applications innovant, rapide et fiable qu’il est aujourd’hui, car le monde de la cybersécurité ne s’arrête jamais.
Les équipes à l’origine de la solution AppSec de Snyk — recherche, développement, ingénierie de sécurité, gestion des produits, assistance, technologie terrain, ventes et marketing — vous remercient de votre confiance et de vos précieux commentaires. Nous vous souhaitons une excellente année 2023, sans incident de sécurité. Nous serons à vos côtés pour vous aider à y parvenir.
