Skip to main content

Depop déploie un programme automatisé de gestion des vulnérabilités avec Snyk

Secteur d’activité: Distribution
Emplacement: United Kingdom

Points forts:

Points clés

  • Automatisation de la gestion des vulnérabilités dans de nombreux microservices Scala

  • Passage à l’échelle de l’analyse de sécurité auprès de près de 100 ingénieurs logiciels, avec l’analyse de 100 % de leur base de code

  • Gestion de l’ensemble du cycle de vie des dépendances avec Snyk Open Source

  • Sécurisation des conteneurs et des images avec Snyk Container

  • Déploiements en toute confiance avec Snyk Infrastructure as Code

  • Détection des problèmes presque dès leur divulgation grâce à la base de données sur les vulnérabilités Snyk Intel

  • Réduction de 43 jours du délai moyen de correction de l’équipe

Le défi : automatiser la gestion des vulnérabilités à grande échelle

L’application de l’entreprise repose sur une architecture de microservices principalement développée en Scala. Elle comprend donc de nombreux dépôts de code distincts pour chaque service, avec des niveaux d’activité variables. Le problème : l’entreprise gérait les dépendances et corrigeait les nouvelles vulnérabilités de manière ponctuelle dans ces dépôts. L’équipe de Depop savait qu’il lui fallait un programme automatisé de gestion des vulnérabilités couvrant ses dépendances open source, ses conteneurs et son infrastructure as code (IaC).

×´Il n’y avait pas vraiment de processus en place pour gérer l’ensemble du cycle de vie des dépendances », explique Charlie Stocker, ingénieur en sécurité chez Depop. « Nous procédions aussi de manière ponctuelle : quelqu’un entendait parler d’un nouveau CVE ou d’un problème critique, puis nous le corrigions. Cette approche n’était pas évolutive. Il nous fallait donc une solution automatisée qui permette aux développeurs de gérer eux-mêmes ce processus. »

La solution : mettre en place un processus de développement sécurisé

Depop cherchait un outil de gestion des vulnérabilités compatible avec toutes ses technologies, y compris Scala. Comme Snyk s’est intégré sans difficulté aux processus de développement déjà en place chez Depop, les développeurs ont pu prendre en charge la sécurité des applications sans heurts.

La mise en place de l’analyse de sécurité automatisée a permis aux développeurs de recevoir les dernières informations sur les vulnérabilités depuis la base de données sur les vulnérabilités Snyk Intel, sans avoir à les rechercher eux-mêmes. En réalité, la base de données de Snyk a permis à Depop de détecter les vulnérabilités presque dès leur divulgation, tandis que la solution précédente de l’entreprise ne signalait certains problèmes que plusieurs mois après leur découverte.

« Nous savions que nous ne pouvions pas compter sur l’intérêt des développeurs pour la sécurité », explique Pedro Borracha, responsable de la sécurité des systèmes d’information chez Depop. « Il nous fallait un processus complet, entièrement automatisé, qui nous donne une visibilité sur les vulnérabilités. »

Snyk convenait également naturellement à Depop, car l’équipe de sécurité des systèmes d’information savait qu’il était essentiel de ne pas ralentir l’équipe de développement pendant la croissance rapide de l’entreprise. Un outil adapté aux développeurs comme Snyk, qui ne créait aucun obstacle à la livraison des logiciels, était indispensable à son adoption. Contrairement à d’autres outils de sécurité, Snyk a semblé à Depop véritablement conçu pour les développeurs et offrant une expérience utilisateur plus pratique.

« Il est possible d’avancer vite en matière de sécurité, mais il faut trouver les bons outils et les bons processus », explique Stocker. « Nous ne pouvions pas ajouter toutes ces contraintes et ces obstacles qui compliquent le développement logiciel, sinon les développeurs n’utiliseraient tout simplement pas l’outil. C’était un facteur déterminant dans le choix de Snyk. »

Intégrer Snyk à toutes les étapes du cycle de développement

En plus de couvrir l’ensemble des dépendances, des conteneurs et de l’infrastructure de Depop, l’entreprise souhaitait intégrer l’analyse à toutes les étapes de son cycle de développement logiciel (SDLC). Grâce à l’interface de ligne de commande (CLI) de Snyk, Depop a facilement mis en place des mesures de sécurité à chaque étape de son processus de livraison logicielle. En un mois, l’entreprise avait importé tous ses projets et Snyk analysait 100 % de sa base de code. Depop a ainsi pu renforcer sa confiance dans la posture de sécurité globale de sa plateforme de marketplace.

« Toute notre infrastructure est définie sous forme de code », explique Borracha. « Snyk nous convenait parfaitement, car nous pouvions effectuer la plupart des opérations via la CLI, ce qui facilitait la mise en place de nos processus de surveillance et d’audit. »

Résultats : amélioration immédiate de la posture de sécurité de la plateforme

Après avoir intégré Snyk à son processus de développement, Depop a immédiatement pu détecter et corriger des milliers de vulnérabilités, améliorant ainsi sa posture de sécurité. À ce jour, l’équipe de Depop a effectué plus d’un million de tests et réduit de 43 jours son délai moyen de correction. Snyk a permis à l’entreprise d’étendre la portée d’une petite équipe AppSec à près de 100 développeurs, en encourageant les équipes de développement à gérer elles-mêmes les vulnérabilités.

« Il nous fallait un outil que les développeurs aient envie d’utiliser, plutôt que de faire tout le travail de sécurité à leur place », explique Borracha. « Nous n’en avons tout simplement pas les moyens. »

Depop bénéficie également d’une bien meilleure visibilité sur la posture de sécurité de sa plateforme et sur ses centaines de projets de code reposant sur une architecture de microservices. Lors de l’acquisition récente de l’entreprise par Etsy, les données fournies par Snyk démontraient déjà la maturité de Depop en matière de sécurité des applications. Snyk conserve un historique d’audit détaillé accessible aux utilisateurs et propose des rapports approfondis, pour une visibilité complète sur le processus de gestion des vulnérabilités.

« Snyk a eu un impact immédiat », conclut Stocker. « Nous avons commencé à corriger un grand nombre de problèmes et à intégrer la gestion des vulnérabilités à nos processus et à notre cycle de développement logiciel. »

À propos Depop

Depop est une marketplace de mode entre particuliers où ses 31 millions d’utilisateurs peuvent acheter et vendre des vêtements d’occasion. L’entreprise a pour objectif principal d’inciter les gens à adopter un mode de vie plus durable en revendant et en recyclant leurs vêtements via l’application de commerce social Depop. Depop a été rachetée par Etsy en juillet 2021.