Skip to main content

Ignorer des problèmes dans Snyk

Écrit par
Headshot of Anna Debenham

Anna Debenham

15 février 2018

0 minutes de lecture

Ignorer les problèmes de sécurité ne devrait pas être l’action par défaut, mais c’est parfois nécessaire. Snyk ne valide que les vulnérabilités présentes dans les composants dont dépend votre projet. Son taux de faux positifs est donc relativement faible (ce qui devrait réduire le besoin de les ignorer), mais il existe tout de même des raisons pour lesquelles vous pourriez vouloir supprimer un problème. Par exemple, si un problème n’a pas encore de correctif, vous pouvez le mettre en veille jusqu’à ce qu’il y en ait un. Certains problèmes ne sont pas pertinents pour certains projets (par exemple, une attaque par déni de service contre un service interne). Dans d’autres cas, le chemin d’attaque rend le problème inexploitable.

La possibilité d’ignorer des problèmes est prise en charge dans la CLI depuis ses débuts, via le fichier de règles .snyk. Vous le verrez chaque fois que vous exécuterez snyk wizard sur un projet où une vulnérabilité a été détectée. Ignorer la vulnérabilité ajoute au fichier .snyk un enregistrement indiquant le chemin et le motif fourni, le cas échéant.

'npm:moment:20170905':
moment:
reason: The reason given
expires: '2017-12-29T16:10:16.946Z'

Maintenant que nous nous intégrons à Heroku, où un fichier de règles ne peut pas être modifié à l’exécution, il est devenu plus urgent de proposer également cette fonctionnalité dans notre interface.

Nous aurions pu mettre en place une simple case à cocher qui ferait entièrement disparaître le problème, comme s’il n’avait jamais existé. Cela aurait certainement permis d’ignorer les problèmes rapidement et facilement. Nous voulons plutôt encourager un comportement plus responsable en faisant fonctionner cette option comme un bouton de mise en veille. Vous pouvez indiquer pourquoi vous souhaitez ignorer le problème et pendant combien de temps. Si vous cochez « Ignorer ce problème jusqu’à ce qu’un correctif soit disponible » (option cochée par défaut lorsqu’aucune mesure corrective n’est actuellement disponible), la vulnérabilité réapparaîtra dès que nous aurons un correctif. Vous pouvez également préciser pourquoi vous ignorez le problème.

Fenêtre de dialogue intitulée « Ignorer ce problème », avec des options pour l’ignorer temporairement pendant 30 jours ou jusqu’à ce qu’un correctif soit disponible.

Cette fonctionnalité reprend ce qui a toujours été possible dans notre CLI, mais nous avons également pu y ajouter quelques options. Lorsque vous ignorez un problème dans notre interface, le nom de la personne qui l’a ignoré s’affiche, et vous pouvez modifier l’ignorance ou y mettre fin.

Alerte de sécurité concernant une injection XML External Entity de gravité élevée dans nokogiri, marquée comme ignorée avec un chemin d’ignorance et une date d’expiration.

La suppression de vulnérabilités comporte un certain niveau de risque. Nous avons donc ajouté une option qui permet de réserver cette fonctionnalité aux administrateurs. Si vous avez accès à notre fonctionnalité Rapports, vous pouvez également consulter un aperçu du nombre de problèmes ignorés dans les projets de votre organisation et filtrer ces problèmes pour examiner chacun d’eux. Si le problème a été ignoré dans notre interface, nous indiquons la personne à l’origine de cette action, pour une meilleure responsabilisation.

Les problèmes ignorés restent toujours accessibles (et modifiables) à l’aide du filtre de problèmes de votre projet. Vous pouvez également continuer à les ignorer via le fichier de règles .snyk. Si vous utilisez notre API, les informations relatives aux problèmes ignorés y sont également incluses.

C’est une fonctionnalité très utile que nous sommes ravis de vous proposer, mais veillez à l’utiliser avec modération !

Publié dans: