Processus de correction des vulnérabilités : résorber votre backlog de vulnérabilités grâce aux pull requests automatiques de Snyk
22 octobre 2020
0 minutes de lectureNous sommes heureux d’annoncer Backlog Management, une nouvelle amélioration des fonctionnalités de correction automatisée des vulnérabilités de Snyk. Elle permet aux équipes de développement et de sécurité de résorber leur backlog de vulnérabilités à un rythme raisonnable.
La plupart des projets comptent plus de 20 vulnérabilités lors de leur première analyse par Snyk. Il n’est donc pas étonnant que les vulnérabilités s’accumulent et finissent par former un backlog difficile à gérer. Même avec les meilleures intentions, ces backlogs peuvent contenir des centaines, voire des milliers de vulnérabilités. Les corriger toutes peut sembler impossible et, le plus souvent, ce n’est pas nécessaire. Il faut établir des priorités. Mais par où commencer ?
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.
Plus tôt cette année, nous avons annoncé nos fonctionnalités de priorisation des vulnérabilités, conçues pour les développeurs : un ensemble complet d’outils faciles à utiliser qui vous aident à évaluer précisément les risques et à prioriser les efforts de correction. Priority Score, l’un des outils annoncés, aide déjà des milliers de développeurs à améliorer leur processus de correction des vulnérabilités : ils peuvent rapidement passer leur backlog au crible et consacrer leur temps et leurs efforts aux problèmes qui présentent le plus de risques pour leur organisation.
Backlog Management va encore plus loin dans cette priorisation intelligente et contextualisée en agissant automatiquement : l’outil ouvre des pull requests ciblées pour corriger les vulnérabilités de votre backlog, en fonction de leur score de priorité.
Petit rappel : la correction automatisée des vulnérabilités avec Snyk
Que vous découvriez Snyk ou que vous l’utilisiez depuis longtemps et ayez oublié comment il vous aide à corriger automatiquement les vulnérabilités, voici un petit rappel.
Grâce à nos intégrations avec des systèmes populaires de gestion du code source comme GitHub et Bitbucket, Snyk déclenche automatiquement différents types de pull requests contenant des correctifs exploitables. Vous pouvez définir leur rythme et leur portée afin de ne pas vous retrouver submergé par leur nombre.
Dans quels cas Snyk ouvre-t-il ces pull requests ?
Snyk déclenche principalement deux types de pull requests : les pull requests de mise à niveau et les pull requests de correction. Les deux peuvent mettre à niveau un package, mais leurs objectifs et leur fonctionnement diffèrent. Les premières, les PR de mise à niveau, sont ouvertes lorsque Snyk détecte de nouvelles versions de vos dépendances, et uniquement si certaines conditions sont réunies (pour consulter la liste complète, lisez notre documentation). Leur objectif est de vous aider à rester à jour afin d’éviter de nouvelles vulnérabilités et de faciliter les corrections à venir. Les secondes, les PR de correction, sont ouvertes dans deux cas : lorsqu’une nouvelle vulnérabilité pouvant être corrigée est détectée OU lorsqu’un nouveau correctif devient disponible pour une vulnérabilité existante.
De plus, la fonctionnalité PR Test de Snyk vous aide à éviter d’introduire de nouvelles vulnérabilités et des problèmes de licence dans votre base de code : elle teste automatiquement toute nouvelle pull request que vous ou un contributeur ouvrez.
Backlog Management de Snyk complète ces fonctionnalités existantes en ouvrant automatiquement des pull requests pour corriger les vulnérabilités pouvant être corrigées, déjà présentes dans le backlog, en les traitant par ordre de priorité.
Comment Backlog Management s’intègre-t-il à votre processus de correction des vulnérabilités ?
En résumé, à chaque analyse récurrente de Snyk (quotidienne par défaut, mais configurable), Snyk ouvre une pull request par projet pour corriger la vulnérabilité pouvant être corrigée qui présente le score Priority Score de Snyk le plus élevé.
Vous pouvez activer ces pull requests de backlog au niveau de l’intégration (elles s’appliqueront alors à tous les projets surveillés via cette intégration) ou projet par projet.
Pour activer cette fonctionnalité au niveau de l’intégration, accédez aux paramètres de l’intégration concernée en cliquant sur l’icône en forme de roue dentée correspondante dans la page Intégrations.

Recherchez ensuite les paramètres liés aux pull requests de correction automatiques. Vous pourrez alors activer l’option correspondante.

Pour activer cette fonctionnalité pour un projet spécifique, modifiez les paramètres de l’intégration pour ce projet. Vous pouvez accéder à ces paramètres en haut à droite de la page du projet :

Dans la page des paramètres de votre projet, cliquez sur l’intégration GitHub à gauche, puis activez l’option correspondante dans la section Pull requests de correction automatiques :

Et voilà ! Une fois les paramètres mis à jour, les pull requests de backlog seront déclenchées comme expliqué ci-dessus, à chaque analyse Snyk.
Comme les autres types de pull requests de correction, elles continueront d’être ouvertes, quel que soit le nombre de pull requests déjà ouvertes dans votre dépôt. Elles ne seront toutefois pas ouvertes pour les vulnérabilités de votre backlog que vous avez choisi d’ignorer à l’aide de la fonctionnalité d’exclusion de Snyk :

Pour commencer !
Comme indiqué, un projet compte en moyenne plus de 20 vulnérabilités lors de sa première analyse par Snyk. Nous sommes heureux de proposer des pull requests ciblées pour résorber ce backlog, en complément des fonctionnalités existantes qui empêchent déjà l’introduction de nouvelles vulnérabilités et corrigent celles qui viennent d’être divulguées.
Les pull requests de backlog de Snyk sont disponibles avec toutes nos offres — Free, Standard, Pro et Enterprise — et sont prises en charge par GitHub, GitHub Enterprise et Bitbucket Cloud.
Lancez-vous dans les challenges Capture The Flag
Apprenez à résoudre des challenges Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.