Le défi : sécuriser les dépendances open source
Avec huit offres de services différentes dans plusieurs secteurs, il n’est pas facile de garder une visibilité sur les vulnérabilités de sécurité des composants tiers. L’entreprise avait besoin d’une solution non seulement facile à utiliser (pour garantir son adoption par les développeurs), mais aussi dotée de fonctionnalités avancées pour détecter les vulnérabilités critiques dans le code open source, dès son intégration et pendant son exécution en production.
« Au fil des ans, nous avons utilisé de plus en plus de bibliothèques et de frameworks open source pour créer nos produits. Mais nous avons fini par constater que certains d’entre eux présentaient des vulnérabilités », explique Dan Godley, responsable du développement chez Origo. « Nous n’avions tout simplement pas suffisamment confiance dans le fait que les packages que nous intégrions étaient 100 % sécurisés. »
La solution : intégrer Snyk au cycle de développement logiciel
Origo a choisi Snyk pour sa facilité d’utilisation et sa compatibilité avec les outils déjà employés par les développeurs. L’entreprise a notamment intégré Snyk Open Source à plusieurs étapes de son cycle de développement logiciel (SDLC). Snyk Open Source détecte les vulnérabilités dans les dépendances tierces, afin qu’Origo puisse s’assurer que ses services respectent les normes de sécurité du secteur des services financiers.
« Ce qui m’a tout de suite frappé, c’est la facilité d’utilisation de Snyk, depuis la connexion jusqu’à la configuration des intégrations avec GitHub », explique Godley. « Ensuite, il a suffi de lancer l’analyse et de consulter les résultats. L’intégration de Snyk s’est faite sans difficulté. Quelques clics et frappes au clavier ont suffi. »
Les résultats : moins de vulnérabilités, des clients (et des développeurs) satisfaits
L’intégration de Snyk au cycle de développement logiciel d’Origo a considérablement amélioré sa posture de sécurité auprès de ses clients. Mieux encore, l’adoption par les développeurs a été remarquable : les équipes ont réduit le nombre de vulnérabilités dans toutes les offres de services d’Origo. L’entreprise peut ainsi continuer à fournir en toute sécurité des solutions qui transforment les activités de ses clients.
« Lorsque nous avons commencé à utiliser Snyk, nous avons découvert un grand nombre de vulnérabilités dans les packages open source tiers que nous utilisions », indique Godley. « En quelques semaines, nous avons réussi à ramener ce nombre à un niveau plus raisonnable. La réduction considérable du nombre de vulnérabilités par rapport à il y a seulement quelques semaines, voire un mois, est tout simplement incroyable. »
