Aider les développeurs à lutter contre la fatigue liée aux vulnérabilités avec Snyk Delta Findings
18 mars 2025
0 minutes de lectureLes développeurs sont pris dans une boucle sans fin : ils doivent constamment mettre à jour les dépendances pour atténuer les risques de sécurité, rechercher du code vulnérable dans les rapports de sécurité ou examiner les résultats dans le pipeline CI.
Les développeurs parlent souvent de « fatigue liée aux vulnérabilités », une expression que l’on retrouve fréquemment dans les journaux d’installation des packages npm, qui répertorient les nouvelles vulnérabilités de sécurité introduites par les dépendances tierces.
Il est possible d’éliminer ou de réduire cette fatigue, grâce à une correction précoce et fluide, ainsi qu’à la personnalisation. Autrement dit, il faut traiter les problèmes de sécurité le plus tôt possible et ne montrer aux développeurs que ceux qui les concernent et sur lesquels ils peuvent agir.
Retrouver les développeurs dans l’IDE
Et si vous pouviez détecter facilement des problèmes de sécurité, comme une injection de commande dans votre base de code JavaScript, pendant que vous codez ? Ou si vous pouviez repérer et neutraliser les problèmes de sécurité par anticipation, au lieu d’attendre d’avoir terminé une fonctionnalité, d’envoyer le code dans une branche de fonctionnalité et de découvrir seulement après l’exécution du pipeline CI que vous avez introduit une version vulnérable de Jinja2, qui crée une vulnérabilité de script intersite dans votre application Python ?
L’extension Snyk pour VS Code vous offre précisément cette expérience de développement proactive et vous permet d’agir tôt contre les vulnérabilités, directement là où vous travaillez : dans l’IDE.
Une fois installée, l’extension s’exécute automatiquement et analyse les fichiers manifestes de votre projet ainsi que le code de la logique applicative à chaque enregistrement de vos modifications. Elle effectue une analyse statique du code pour détecter les vulnérabilités et le code non sécurisé.

Les analyses rapides et complètes de la plateforme DevSecOps de Snyk, qui se terminent généralement en quelques secondes, affichent ensuite les vulnérabilités dans le panneau de l’extension Snyk. Elles apparaissent aussi sous forme de soulignements ondulés et d’annotations dans l’éditeur, avec des informations détaillées sur les modèles de code non sécurisé et des conseils utiles pour les corriger.
La capture d’écran ci-dessus, tirée de mon projet Node.js, montre 150 vulnérabilités à corriger. Par où commencer face à autant de problèmes ? Nous avons déjà limité les perturbations du processus de développement et vous avons donné les moyens de traiter les vulnérabilités de manière proactive. Pouvons-nous encore améliorer l’expérience de sécurité en ne montrant aux développeurs que les problèmes qui les concernent ? Poursuivez votre lecture !
Réduire la charge cognitive avec Snyk Delta Findings
Corriger les vulnérabilités tôt dans le processus de développement demande beaucoup moins d’efforts que d’analyser les problèmes de sécurité plus tard dans CI ou dans le processus de livraison logicielle. Mais même lorsque les développeurs reçoivent des informations directement dans l’IDE pendant qu’ils écrivent leur code, ils doivent évaluer celles de l’extension IDE de Snyk et faire le tri parmi le bruit généré par les autres extensions de leur projet.
À cette charge mentale s’ajoute une autre source potentielle de friction : les équipes de sécurité qui bloquent les modifications de code et les déploiements pour traiter les nouveaux problèmes de sécurité. Elles le font pour les raisons suivantes :
Prévention : bloquer les nouvelles modifications de code à titre préventif.
Action : détecter les problèmes de sécurité existants, probablement déjà présents en production.
Cependant, le blocage dans le pipeline CI, au moyen de vérifications de pull requests ou d’autres mécanismes, dépend principalement de la gestion de votre dépôt de code et de vos workflows DevOps. Le traitement des problèmes de sécurité bloqués lors de la phase d’intégration continue impose une lourde charge de travail et cognitive aux développeurs.
Du point de vue des développeurs, ces workflows de « contrôle de sécurité » interviennent donc bien plus tard dans le processus de développement. Comment mettre en évidence plus tôt les nouveaux problèmes de sécurité, c’est-à-dire pendant le développement, afin que les développeurs puissent agir rapidement et corriger les problèmes avant d’envoyer une fonctionnalité ou un correctif susceptible de contenir des vulnérabilités ? Les plugins IDE mis à jour de la plateforme Snyk, qui comprend Snyk Code pour le SAST, Snyk Open Source et Snyk IaC, proposent désormais une fonctionnalité « delta findings » pour nous aider à y parvenir.
Aider les développeurs à rester concentrés
Cette nouvelle fonctionnalité « delta findings » dans l’IDE offre aux développeurs une vue claire des seuls problèmes de sécurité introduits par leur code. Ils peuvent ainsi rester concentrés sur les éléments qui comptent le plus pour les équipes de sécurité dans leurs processus.
L’extension mise à jour propose un bouton permettant de basculer entre l’état de votre branche de base (par exemple, main) et celui de votre branche de travail actuelle. En choisissant cette nouvelle option, vous pouvez réduire le bruit généré par l’état actuel du dépôt et vous concentrer sur les modifications de code, de dépendances et d’IaC que vous avez vous-même introduites pendant le développement.

La capture d’écran ci-dessus montre que 150 problèmes de sécurité au total doivent être corrigés dans les dépendances open source vulnérables et le code non sécurisé de mon application Express Node.js.
Cependant, je peux cliquer sur le bouton new (ou le définir comme option par défaut). Snyk Code ne répertorie alors que les problèmes de sécurité liés aux nouvelles modifications de code, par exemple celles qui ne sont pas encore validées (comme dans les captures d’écran ci-dessus) ou celles qui sont validées, mais se trouvent dans une branche différente de la branche Git définie comme branche principale (main ou master) du projet.
C’est formidable : je peux désormais me concentrer uniquement sur les problèmes de sécurité découlant de mon code et les corriger immédiatement !

Et devinez quoi ? Corriger les vulnérabilités de votre code est également très simple, grâce à Snyk Agent Fix, l’agent de correction automatique basé sur l’IA de Snyk Code.
Vous voyez l’icône en forme d’éclair à côté du résultat Path Traversal ? Elle apparaît dans la liste des détections de la barre latérale gauche, mais aussi dans l’éditeur, où le soulignement ondulé rouge indique la ligne de code non sécurisée :

Tous les avantages de la fonctionnalité « delta findings » décrits ci-dessus sont désormais disponibles dans la nouvelle version de l’extension IDE de Snyk Code. Voici ce à quoi vous pouvez vous attendre :
Par défaut, Snyk affiche tous les problèmes de sécurité afin de ne perturber aucun de vos workflows.
Vous pouvez facilement et rapidement basculer entre votre branche de travail actuelle et la branche de base que vous avez définie pour effectuer la comparaison.
Filtres de sécurité détaillés
Vous pouvez affiner davantage les filtres des problèmes de sécurité en ouvrant les paramètres de l’extension IDE Snyk. La page des paramètres de VS Code ci-dessous montre comment sélectionner un sous-ensemble des résultats Snyk à afficher.
Vous pouvez, par exemple, filtrer selon :
La source des résultats : vulnérabilités des dépendances open source, vulnérabilités liées au code non sécurisé (dans votre code), infrastructure as code, comme Terraform ou les fichiers de configuration Kubernetes, entre autres, ainsi que les problèmes de qualité du code.
La gravité des vulnérabilités : si vous souhaitez vous concentrer uniquement sur les vulnérabilités élevées et critiques, vous pouvez désactiver les niveaux moyen et faible dans la liste.
Je vous invite à découvrir d’autres fonctionnalités et à profiter de workflows de sécurité plus fluides et personnalisés dans l’extension Snyk pour VS Code.

Les avantages du workflow Delta Findings dans l’IDE de Snyk
Dans le cadre de notre mission visant à améliorer les workflows de sécurité axés sur les développeurs, nous aidons les développeurs et les équipes de sécurité de la manière suivante :
Éliminer le bruit généré par le volume écrasant de résultats de sécurité issus des analyses et des fichiers de projet, grâce à la personnalisation et à la priorisation, notamment avec la fonctionnalité « delta findings » du plugin IDE de Snyk. Des résultats d’analyse trop nombreux peuvent frustrer les équipes et compliquer la priorisation ainsi que le filtrage du bruit.
Aider les développeurs à se concentrer sur la détection et l’atténuation des nouvelles vulnérabilités, et à les corriger rapidement et simplement au fil du développement, dès leur introduction. Ils évitent ainsi de passer d’innombrables heures à examiner et corriger les problèmes de sécurité lors de la revue de code et des pull requests, une fois les tests CI exécutés. Les équipes de sécurité se hâtent souvent de mettre en place des contrôles dans les pipelines CI, ce qui entraîne généralement des retards dans la livraison des logiciels. La plateforme DevSecOps de Snyk aide les développeurs et les équipes de sécurité à prendre les devants en leur permettant de traiter les problèmes de sécurité dès la première ligne de code.
Donner rapidement de la visibilité sur les nouveaux problèmes introduits pendant le développement afin de réduire les risques, les perturbations potentielles des pipelines CI et les coûts de processus liés à leur résolution.
Si vous travaillez sans workflow de gestion de versions du code source, l’extension IDE Snyk vous permet désormais de choisir un répertoire de référence pour le comparer à un état de base.
Commencez dès aujourd’hui avec l’extension Snyk pour VS Code : elle est gratuite !
Prêt à adopter l’IA en toute sécurité ?
Téléchargez notre Guide d’achat sur la sécurité du code généré par l’IA pour commencer à adopter des outils de codage génératif comme GitHub Copilot, Google Gemini et Amazon CodeWhisperer, sans prendre de risques.
