Skip to main content

Comment InVision utilise l’API Snyk pour signaler les vulnérabilités en temps réel

Étude de cas client

David Epler

Senior Security Engineer

Secteur d’activité: Tech
Emplacement: United States of America

Points forts:

A utilisé l’API Snyk pour alimenter un tableau de bord de suivi en temps réel

A créé une bibliothèque cliente Go pour accéder à l’API Snyk et générer des rapports personnalisés

A créé des rapports de sécurité personnalisés, adaptés au modèle organisationnel unique de l’entreprise

A intégré Snyk en toute simplicité aux workflows AppSec existants

Le défi : améliorer la visibilité sur le niveau de sécurité des applications

InVision est une plateforme de premier plan dédiée à la conception et au développement de produits numériques, conçue pour favoriser la collaboration entre les équipes et les zones géographiques. Plus de 7 millions de personnes, au sein de dizaines de milliers d’organisations, utilisent cette plateforme pour concevoir, prototyper et animer de nouveaux produits numériques. Chaque jour, des designers du monde entier font appel à InVision pour créer à grande échelle des expériences client de premier ordre.

À mesure que sa plateforme se développait et que davantage d’entreprises adoptaient des projets d’innovation axés sur le design, InVision souhaitait rationaliser ses efforts en matière de sécurité des applications et rendre plus transparents ses processus de gestion des vulnérabilités. L’entreprise utilisait déjà Snyk Open Source pour analyser les dépendances tierces, mais souhaitait également centraliser les informations de sécurité de nombreux projets. Le défi consistait à rendre ces données accessibles aux équipes d’ingénierie d’InVision sans ajouter de travail manuel.

« Nos responsables de l’ingénierie devaient consulter trop d’endroits pour comprendre le niveau de sécurité, alors nous voulions tout regrouper au même endroit », explique David Epler, ingénieur senior en sécurité chez InVision. « Notre équipe a donc créé un outil pour gérer les vulnérabilités, et Snyk en était un élément essentiel. »

La solution : des rapports Snyk en temps réel à grande échelle

Grâce à l’API Snyk, InVision automatise ses rapports de sécurité liés à la gestion des dépendances au moyen de rapports hebdomadaires statiques et d’un tableau de bord à la demande. Ce dernier exploite l’API Snyk pour extraire facilement de grandes quantités de données en temps réel, permettant ainsi aux responsables de l’ingénierie de disposer d’une vue pertinente et actualisée du niveau de sécurité des applications de l’entreprise.

« Si le responsable d’un service veut connaître l’état des vulnérabilités de celui-ci, il peut désormais consulter un tableau de bord unique et voir les informations Snyk, les vulnérabilités détectées ainsi que les autres tâches ou problèmes liés à la sécurité », explique Epler. « La solution rassemble toutes ces informations en temps réel. »

Plus précisément, InVision a écrit une bibliothèque Go pour accéder à l’API Snyk et récupérer régulièrement des informations. L’outil personnalisé télécharge chaque heure l’ensemble des projets et problèmes d’InVision, puis stocke les données en mémoire afin que d’autres outils puissent les interroger et compiler des rapports personnalisés. Ces rapports sont indispensables aux responsables de projet et de service pour comprendre les risques potentiels liés à la sécurité des applications chez InVision.

« L’API nous a permis d’extraire les données de Snyk, mais surtout de générer des rapports consolidés. Ces rapports personnalisés correspondent étroitement à notre modèle organisationnel unique, composé de zones et d’équipes. »

API Snyk : simplicité d’utilisation

Lorsqu’InVision a commencé à rechercher un outil d’analyse de sécurité, l’entreprise a évalué les API de plusieurs solutions, mais a trouvé que la documentation de Snyk était la plus simple à mettre en œuvre. Télécharger manuellement les informations nécessaires aux rapports prend du temps, mais avec l’API, il est facile de s’authentifier et d’agréger automatiquement les données de plusieurs projets Snyk.

« L’API est assez simple et permet d’obtenir très facilement de grandes quantités de données », explique Epler. « Il n’est donc pas nécessaire d’envoyer beaucoup de requêtes, d’autant que Snyk a récemment ajouté le point de terminaison des problèmes agrégés. Cela a grandement facilité la création d’un tableau de bord de sécurité complet pour tous nos projets. »

L’impact : une gestion fluide de l’AppSec à l’échelle de l’organisation

Depuis l’adoption de Snyk, InVision peut désormais détecter et corriger à grande échelle les vulnérabilités de ses dépendances tierces. De plus, l’API Snyk a permis à l’entreprise d’intégrer facilement l’analyse et les rapports de sécurité à ses workflows AppSec existants, sans effort supplémentaire continu. À l’avenir, InVision espère continuer à utiliser l’API Snyk pour améliorer la visibilité sur son AppSec.

« Notre équipe mène des activités AppSec traditionnelles, comme les revues de code, mais elle crée également des outils d’automatisation », explique Epler. « L’API Snyk nous a permis d’intégrer la plateforme Snyk à notre programme de sécurité grâce à l’automatisation, plutôt que d’en faire un composant distinct à gérer manuellement. »

À propos Invision

InVision est une plateforme de référence pour la conception et le développement de produits numériques, conçue pour faciliter la collaboration entre équipes et zones géographiques. Plus de 7 millions de personnes, au sein de dizaines de milliers d’organisations, l’utilisent pour concevoir, prototyper et animer de nouveaux produits numériques. Chaque jour, des designers du monde entier s’appuient sur InVision pour créer à grande échelle des expériences client d’exception.